半数近くが依然として支払うが、まずは値切っている
出回っている新しいレポートは、おなじみの、しかし居心地の悪い実態を描き出している。ランサムウェアの暗号化被害に遭った組織の半数近くが、最終的に身代金を支払っているのだ。意外なのは、被害者の約半数が要求額を満額そのまま支払っているわけではないという点だ。代わりに、彼らは交渉し、多くの場合、暗号化されたファイルのロックを解除する前に、攻撃者に当初の要求額よりも低い金額で承諾させている。
表面的には、これは被害者にとって小さな勝利のように聞こえるかもしれない。犯罪グループに価格を下げさせることは、悪い状況下でのささやかな勝利のように感じられる。しかし、ここで注目すべきより大きな話は、どちらが値切り交渉に長けているかということではない。身代金の支払いや犯罪者との交渉が、組織のサイバー攻撃への対応方法として常態化していることが何を意味するかだ。
企業がシステム放棄ではなく支払いを選ぶ理由
ランサムウェアは、組織のファイルとシステムを暗号化し、通常は支払いと引き換えに復号キーが提供されるまで使用不能にすることで機能する。確実なバックアップがない企業や、事業を迅速に復旧させなければならないプレッシャーに直面している企業にとって、支払いは通常の状態に戻るための最速の方法に感じられる。この計算は、レポートが示唆するように、攻撃者が価格を下げる意志がある場合、さらに正当化しやすくなる。
この交渉の力学は、ランサムウェア経済にとって新しいものではない。現在、多くのランサムウェア運営はビジネスのように運営されており、サポートチャット、支払いポータル、そしてもちろん交渉の余地も備えている。このプロ化が、支払いが最後の手段ではなく、これほど一般的な結果となっている理由の一部である。
しかし、支払いはきれいな解決を保証するものではない。身代金が支払われ、復号キーが引き渡されたとしても、攻撃者が暗号化する前に機密データをすでにコピーしていなかったという保証はない。これは、身代金交渉に関する議論で見落とされがちな重要な詳細である。通常、支払いはファイルへのアクセスを回復することに関するものであり、すでに発生している可能性がある侵害を元に戻すことに関するものではない。
あらゆる身代金支払いの背後に潜むプライバシーリスク
ここで、話ははるかに大きなプライバシー問題につながる。ランサムウェア攻撃では、暗号化と並行してデータ窃取がますます含まれるようになっている。つまり、攻撃者は元のファイルをロックする前に、機密ファイルのコピーをこっそり持ち出しているのだ。関連報道によると、ランサムウェア被害者の49%が攻撃を検知する前にデータを失っている。つまり、身代金要求が届く頃には、個人データや組織データへの被害はすでに発生している可能性がある。
この詳細は、雇用主、医療提供者、学校、オンライン小売業者であれ、組織のシステム内に個人情報が置かれているすべての人にとって極めて重要だ。身代金の額に関する交渉が成功しても、すでに発生したデータ窃取は元に戻らない。また、身代金が満額支払われようとも、値切られようとも、完全に拒否されようとも、関係なく、攻撃者が後でそのデータを販売したり流出させたりするのを止めることはできない。
たとえ値引きされたものであっても、身代金を支払うことは、ビジネスモデル自体を強化するリスクがある。交渉の有無に関わらず、支払いが成功するたびに、ランサムウェアが依然として収益性の高いものであるというシグナルを攻撃者に送り、将来の他の組織への攻撃に対するインセンティブ構造をそのまま維持することになる。
これがあなたにとって意味すること
ランサムウェアの支払い統計について読む人のほとんどは、支払いを決定する立場にはいない。その判断は通常、ITリーダーシップ、経営陣、またはインシデント対応チームに委ねられる。しかし、その結果は、従業員、顧客、そして影響を受けたシステム内にデータが存在するすべての人に波及する。
ランサムウェア攻撃を受けた企業から侵害通知を受け取った場合、そのニュースで身代金が支払われたかどうかにかかわらず、深刻に受け止めること。データ窃取は暗号化が始まる前にも発生しうるため、身代金が支払われ、システムが復旧したからといって、必ずしもあなたの情報が安全であるとは限らない。個人情報盗難の兆候に注意し、アカウントを監視し、インシデント後に組織が提供する場合はクレジットモニタリングを検討すること。
企業とITチームにとって、この交渉の傾向は、インシデント対応計画でシステムのダウンタイムだけでなく、データの露出も考慮する必要があることを思い出させるものだ。バックアップがあれば復号キーのための支払いを避ける助けになるが、攻撃者が事前にデータを持ち出していた場合、盗まれたデータが流出したり販売されたりすることを防ぐことはできない。
実践的なポイント
- 身代金が支払われたからといって、あなたのデータがコピーされたり露出したりしなかったと思い込まないでください。影響を受けた組織に、何が盗まれたと確認されたのかを直接尋ねましょう。
- 企業が身代金の問題は解決したと言っていても、侵害通知を受け取った後は、アカウントとクレジットの動きを監視してください。
- ビジネスを運営している場合は、早期検知とネットワークセグメンテーションを優先し、攻撃者が暗号化を開始する前にデータを持ち出す時間を減らしてください。
- 身代金交渉はコストを下げるが、リスクを下げるわけではないことを理解してください。盗まれたデータの露出は、別個の永続的な脅威であり続けます。
組織が支払いのコストと再構築のコストを比較検討するにつれて、ランサムウェアの支払い傾向は今後も注目を集め続けるだろう。しかし、一般ユーザーにとって本当の教訓は、交渉の戦術についてではない。それは、身代金の支払いに関するニュースが消えた後も、自分のデータに何が起こるかについて警戒を怠らないことだ。




