記録的な数のランサムウェア集団、しかし被害者数は増加せず

ランサムウェア活動は今四半期、新たな節目に達した。攻撃が鈍化したからではなく、攻撃者の数が増えて混雑してきたからだ。データ漏えいサイトは、この期間中に93の活動中のランサムウェア集団を追跡した。これは記録的な数字であり、ITBriefが報じた新しい統計によるとのことだ。しかし、運営者の急増にもかかわらず、被害者の総数は前四半期とほぼ横ばいだった。

一見すると、これは良いニュースに聞こえるかもしれない。しかし実際はそうではない。少なくとも、見た目通りの意味ではない。データ漏えいサイトは、この四半期に2,139件のランサムウェア被害者を記録した。これは過去3ヶ月とほぼ変わらないが、前年同期比では依然として33%高い。言い換えれば、ランサムウェアのエコシステムは冷めていない。単に、より多くの集団に分散し、それぞれがまだ成長しているパイのより小さな分け前を主張しているだけだ。

集団が増えてもリスクが減るわけではない理由

活動中のランサムウェア事業が記録的な数に達したことは、犯罪エコシステムの構造における重要な変化を示している。何年もの間、一握りの支配的なランサムウェアブランドが攻撃量の大半を占めていた。法執行機関がそれらの主要な事業の一つを破壊すると、被害者数は顕著に減少し、その後回復するのが常だった。

そのパターンは崩れつつあるようだ。現在93もの集団が標的を競い合う中、ランサムウェア経済は少数の犯罪独占企業というよりは、断片化された市場のように見える。中小規模の新興集団やブランドを変えた集団は、かつて大規模な事業が単独で生み出していた攻撃量を吸収できる。これにより、全体的な脅威はより回復力を持つ。1つか2つの著名な集団を壊滅させても、もはや総攻撃活動に意味のある打撃を与えることはできない。なぜなら、他にも数十の集団がギャップを埋める準備ができているからだ。

この断片化は、防御側とプライバシーを重視する組織の両方に現実的な影響を与える。集団が増えるということは、戦術、ツール、身代金交渉行動のばらつきが大きくなることを意味し、単一の防御プレイブックを構築することが難しくなる。一部の集団は使い古されたフィッシングやリモートアクセス悪用に依存している一方、他の集団はエンタープライズソフトウェアの新たに公開された脆弱性を迅速に悪用する。最近の例としては、Storm-1175がN-centralの脆弱性を悪用してStormEncryptorを展開したことが挙げられる。これは、広く使われているIT管理ソフトウェアの単一の未パッチの脆弱性が、本格的なランサムウェアインシデントの侵入口に急速になり得ることを示している。

横ばいだが安定した攻撃率がもたらすプライバシーへの影響

ランサムウェアの被害者数が横ばいのままだと、それを安定化と読み取るのは魅力的だ。しかし、前年比33%増と記録的な数の活動集団に基づく横ばいの数字は、別の物語を語っている:リスクのベースラインは単純に高くなり、そこに定着したのだ。

すべてのランサムウェアインシデントには、ファイルのロックを超えたデータ露出要素が含まれる。現代のランサムウェア事業のほとんどは、暗号化とデータ窃取を組み合わせ、被害者が支払いを拒否すると、盗んだ記録を漏えいサイトに公開する。つまり、個人情報、財務記録、健康データ、内部コミュニケーションは、業務の停止だけでなく、公的露出のリスクにますますさらされている。より多くの集団が独立した漏えいサイトと交渉インフラを運営するにつれて、侵害されたデータがどこに行き着くかを追跡することは、被害者と研究者の両方にとって難しくなっている。

消費者にとって、この断片化は、自分の個人データが露出する経路が増えることを意味するため重要だ。医療提供者、学区、中小企業のベンダーでの侵害は、大企業での侵害と同様に、簡単に公開データダンプにつながり得る。記録的な数の活動集団は、攻撃者がセキュリティ予算が弱いかもしれないが敏感な個人データを依然として保持する中小規模の組織を標的にする傾向が高まっていることを示唆している。

あなたにとっての意味

個人であれば、実際のリスクは劇的に変化していないが、あなたのデータを保持する何らかの組織がランサムウェアの標的になる可能性は静かに高まっている。ビジネスを運営している場合、特に中小企業の場合、記録的な数の活動集団は、規模が小さすぎて標的にはならないと想定できなくなったことを意味する。攻撃者は多様化しており、その多様化が、かつて中小組織を本格的なランサムウェア集団から守っていたギャップを埋めている。

重要なポイントは、ランサムウェアの脅威はもはや一握りの有名な集団名によって定義されるものではないということだ。これは広範で断片化されたエコシステムであり、数十の運営者が未パッチのソフトウェアから露出したリモートアクセスツールまで、脆弱な侵入口を積極的に探している。

実践的なポイント

  • ベンダーおよびサードパーティのソフトウェアパッチ適用を後回しではなく優先事項として扱うこと。広く使われているITツールの脆弱性は、ランサムウェア集団にとって依然として一般的な侵入口である。
  • あなたの個人データを保持する組織は、規模に関係なく標的になり得ると想定すること。侵害通知を監視し、インシデントの通知を受けた場合はクレジットまたは身元監視を検討すること。
  • 企業は、システムの暗号化だけでなく、データ窃取や漏えいサイトへの露出も考慮した、オフラインでテスト済みのバックアップとインシデント対応計画を維持すること。
  • 自社が依存するソフトウェアに影響を与える特定のランサムウェアキャンペーンや悪用された脆弱性について最新情報を把握すること。新しい集団はこれまで以上に迅速にこれらの戦術を採用しているため。

今四半期の記録的な数の活動中のランサムウェア集団は、脅威環境がより分散化し、単一の摘発では破壊が難しくなっているというシグナルだ。横ばいの被害者数は、リスクが横ばいであることを意味しない。圧力が単に新たな拡散方法を見つけたことを意味する。