ランサムウェアの標的選定は知名度ではなく支払い確率に従う

長年にわたり、ランサムウェア被害者の一般的なイメージは誰もが知る名前でした。病院システム、大手航空会社、グローバル製造業などです。しかし最近の分析は、よりシンプルでより有用な点を指摘しています。ランサムウェアの標的選定は知名度ではなく支払い確率に従うというものです。攻撃者、特にランサムウェア侵入の大多数を実行するアフィリエイトは、見出しを追っているのではありません。彼らは報酬を追っており、そのことが誰が照準に収まるかを変えています。

この背後にある経済学は単純です。現代のランサムウェアのほとんどはRansomware-as-a-Serviceモデルで運営されており、中核グループがマルウェアとインフラを構築し、独立したアフィリエイトが実際の侵入を担当します。アフィリエイトは被害者が支払った場合にのみコミッションを得ます。この単一の事実が標的選定プロセス全体を再編成します。アフィリエイトは「誰が最も大きな話題をさらうか」と問う代わりに、「誰が最も支払う可能性が高く、どれだけ迅速に支払うか」と問うのです。

なぜ支払い確率がブランド認知度を上回るのか

支払いが唯一の収入源である場合、知名度は支払いへの意欲や能力と相関しない限り無関係になります。強固なバックアップ、堅牢なインシデント対応計画、攻撃者と決して交渉しないという公約を持つ有名ブランドは、実際には貧弱な標的です。たとえ侵害すればより多くのメディアの注目を集めるとしてもです。一方、防御が弱く、サイバー保険に加入し、ダウンタイムを許容できないビジネスモデルを持つ中堅企業は、はるかに魅力的になります。

被害者の認識される支払い確率を高めるシグナルには、利用可能な資金の証拠、多額の支払いを迅速に承認する明確な内部プロセス、継続的な運用への依存、過去の身代金支払いの履歴(公的または推測される)が含まれます。公的に支払いを拒否した組織は逆のシグナルを発信します。例えばStadler Railは、攻撃者がベンダーを通じて技術データを窃取した後、Everest恐喝ギャングからの1,230万ドルの身代金要求を拒否し、この決定は同じグループが将来同様の標的を優先するインセンティブを減少させます。ベルリン州政府も同様の立場を取り、ネットワーク侵入後の恐喝未遂にもかかわらずハッカーに支払わないことを確認しました。公的な拒否のたびに、アフィリエイトの意思決定を駆動する支払い確率の計算が削られていきます。

プライバシーの観点:データ窃取は決断を待たない

この標的選定ロジックには、身代金支払いの議論でしばしば見落とされる直接的なプライバシーへの影響があります。被害者が支払うかどうかを決めるずっと前に、攻撃者は通常すでにデータを窃取しています。現代のランサムウェア作戦は、二重恐喝にますます依存しており、システムを暗号化すると同時に機密ファイルを窃取して追加の leverage として使用します。つまり、個人情報、財務記録、内部通信は身代金の結果にかかわらず暴露または販売される可能性があります。

ShinyHuntersグループによるコロンビアの金融サービス企業Addi.comへの攻撃は、このリスクを明確に示しています。同グループは1,600万件の財務記録を窃取したと主張し、この規模の暴露はAddi.comが有名または政治的に重要な標的であったかどうかとは無関係です。それは同じ根本的ロジックを反映しています。大量の機密データを保有する金融サービス企業は、ブランド認知度とは無関係に、恐喝にとって高価値の機会を表します。一般ユーザーにとって、これはあなたのデータがリスクにさらされる可能性があることを意味します。それは、それを保有する組織がアフィリエイトにとって良い賭けに見えたからであり、誰もが予想するような標的だったからではありません。

これがあなたにとって意味すること

標的選定が知名度ではなく支払い確率によって駆動されるなら、実践的な結論は、規模や可視性にかかわらず、どの組織もランサムウェアオペレーターにとって「小さすぎて問題にならない」と仮定できないということです。中小企業、医療提供者、金融プラットフォーム、地方自治体機関は、防御が成熟しておらず、アクセスを迅速に復旧する運用上のプレッシャーが高い可能性があるまさにその理由で、しばしば魅力的です。

個人にとって、これは馴染み深いが重要な現実を強固にするものです。あなたの個人データの安全は、それが保有するすべての組織のセキュリティ態勢に大きく依存しており、有名な組織だけではありません。金融機関、小規模なサービスプロバイダー、サプライチェーン内のベンダーはすべて、Stadler Railの事件が示すように、もっともらしい侵入点です。

実行可能なポイント

組織は、バックアップの完全性、インシデント対応計画、身代金ポリシーに関する公的コミュニケーションを、容易な報酬を求めるアフィリエイトに対する魅力度を直接減少させるツールとして扱うべきです。個人は、機密性の高い個人データや財務データを保有するあらゆるサービスが標的になり得ると想定し、強力でユニークなパスワードを使用し、可能な限り多要素認証を有効にし、侵害通知後は異常な活動がないかアカウントを監視すべきです。ランサムウェアの標的選定は知名度ではなく支払い確率に従うため、小規模であまり知られていないプロバイダーに対して警戒を怠らないことは、大手ブランドへの攻撃のニュースを注視することと同じくらい重要です。これらの決定がどのように行われるかを認識することは、リスクを先回りする最も簡単な方法の一つです。