新しい業界調査が、セキュリティ専門家が何年も繰り返してきた警告に具体的なデータを加えている。ランサムウェア集団に身代金を支払っても問題が終わることはほとんどなく、むしろ悪化させることが多い。この調査結果に関する報道によれば、身代金を支払った組織は、その後比較的短期間のうちに再び標的にされる可能性が有意に高く、時にはまったく同じ攻撃者による再攻撃を受けることもあるという。

この調査は、ランサムウェアの支払いがクリーンな取引として機能しないことを示す、ますます多くの証拠に加わるものだ。むしろ、支払いは犯罪グループに対して、その標的が支払う意思と能力の両方を持つことを示すシグナルとなり、その組織を「解決済みの案件」ではなく、将来のより魅力的な標的にしてしまうのである。

調査で判明したこと

報道で強調された調査結果は、憂慮すべきパターンを指し示している。身代金の要求に応じた組織のかなりの割合が、その後再び脅迫を受けているのだ。元の攻撃者からの新たな脅迫による場合もあれば、別のグループによる追撃による場合もある。この繰り返される脅迫の連鎖は、そもそも支払いの決断を促す基本的な理屈、つまり支払えば速やかにインシデントが解決し、さらなる被害を限定できるという考え方を根本から覆すものである。

それどころか、データは逆のことが起こりうることを示唆している。攻撃者は身代金を受け取った後も窃取したデータのコピーを保持している可能性があり、一部の被害者は、同じ窃取ファイルに関連する新たな要求を受けて再び連絡を受けたと報告している。また、全く新しい侵入を受けた被害者もおり、支払いを行うことが、過去に支払った被害者に関する情報を共有する犯罪ネットワーク内で、その組織を格好の標的としてマークしてしまう可能性を示唆している。

支払いが復旧を保証しない理由

政府機関や国際的な連合は、身代金の支払いがデータの復旧を保証せず、盗まれた情報の削除を保証せず、将来の攻撃を支える犯罪エコシステムに直接資金を提供することになると主張し、支払いを繰り返し思いとどまらせてきた。今回の調査データは、単なる政策指針ではなく具体的な数字をもって、その立場を強化するものである。

これは、現在進行形のランサムウェアインシデントに直面している組織にとって、困難な板挟みを生み出す。特に医療、物流、金融サービスといったセクターでは、業務上のプレッシャーから、単にシステムを復旧させ事業の中断を抑えるために、経営陣が支払いに傾くことがある。しかし調査結果は、短期的な緩和が長期的なリスクを伴う代償かもしれないことを示唆している。なぜなら、支払いによって盗まれたデータが流通から消えるわけではなく、二度目の攻撃を防げるとは限らないからだ。

より広範なプライバシーへの影響は甚大である。ランサムウェアのインシデントでは、暗号化と並んでデータ窃取がますます一般的になっており、被害組織、ひいてはその顧客や患者は、身代金が支払われたかどうかに関わらず、情報漏洩のリスクに直面する。攻撃で取得された個人データは、たとえ支払い後であっても、売却されたり、漏洩されたり、二度目の脅迫のために保持されたりする可能性があり、影響を受けた個人は自分の情報に何が起きたのかほとんど知ることができない。これは、組織や政府が個人データの収集、保存、漏洩にどう取り組むかという、より広範なトレンドの一部であり、米国のビザ政策で求められる公開ソーシャルメディアプロフィールをめぐる精査など、他の政策領域で見られる議論とも共鳴する懸念である。そこでは、個人情報が新たな形のアクセスとリスクの対象となる。

あなたにとっての意味

個人の消費者にとって、ランサムウェアの支払い決定が直接与える影響は遠い話に思えるかもしれないが、そうではない。多くのランサムウェア攻撃は、病院、学校、小売業者、サービスプロバイダーなど、個人データを保持する組織を標的にしている。身代金が支払われたかどうかにかかわらず、攻撃者がデータを窃取した時点で、氏名、住所、金融情報、健康記録の露出はすでに進行中であることが多い。身代金を支払っても、その情報が後に漏洩、転売、または同じ組織に対する二度目の脅迫を通じて再浮上するのを必ずしも防げるわけではない。

企業やITの意思決定者にとって、調査結果は、身代金の支払いを確実な解決策として扱うべきではないことを再確認させるものである。復旧計画、インシデント対応、規制当局や影響を受けた顧客とのコミュニケーションは、支払いの決断自体と同様に、あるいはそれ以上に重要である。

より強力な対応戦略の構築

セキュリティ研究者、政府機関、そして今回の調査データからの一貫したメッセージは、予防と準備が事後的な支払いよりも重要だということだ。つまり、オフラインバックアップの維持、攻撃が起きる前にインシデント対応計画をテストすること、支払いを最初の既定手段として扱うのではなく、早期に法執行機関に関与する明確な手順を持つことである。

一般の読者にとっての実際的な教訓は、自分が関わるあらゆる組織からの侵害通知に注意を怠らないことだ。ランサムウェアの余波は、たとえあなたがニュースの見出しを目にしなくても影響を及ぼしうるからである。アカウント全体で強力でユニークなパスワードを使用すること、利用可能な場合は多要素認証を有効にすること、そして何らかのインシデントが報告された後は、金融口座や健康関連のアカウントに異常な動きがないか監視することを検討してほしい。

ランサムウェアはなくならず、支払うべきかどうかの議論も続くだろう。しかし、支払いがしばしば繰り返しの脅迫を招くという証拠が増えていることは、組織にも個人にも、身代金の支払いを手っ取り早い解決策として扱うのではなく、より懐疑的で準備を最優先するアプローチへと向かわせるはずだ。