シンガポールから届いた新たな調査結果は、身代金要求に応じるか検討している企業に対し、不快な現実を突きつけている。支払いによって試練が終わるとは限らないのだ。Singapore Business Reviewの報道によると、地元企業で恐喝攻撃を受けた組織の50%が攻撃者に金銭を支払い、そのうち支払ったランサムウェア被害者のかなりの割合が、後に二度目の要求に直面したという。

この調査結果は、身代金の支払いが高コストな問題を迅速に消し去る手段であるという一般的な思い込みに真っ向から反するものだ。多くの組織にとって、それはむしろ逆効果であるように見える。金銭を支払う意思と能力があることを犯罪グループに示してしまい、再び標的にされる格好の候補となってしまうのだ。

調査で明らかになったこと

この調査の中核となる数字は、単純だが厳しい現実を示している。ランサムウェアや恐喝攻撃を経験したシンガポールの組織のうち、半数が攻撃者に支払うことを選んだ。これは、システムが暗号化され、業務が停止し、評判の失墜が迫る中、計り知れないプレッシャーの下で行われる、コイントスのような決断である。

このデータが特に注目に値するのは、その後の経過にある。支払った組織のかなりの部分が、問題の収束を得られなかった。それどころか、同じグループが再び要求してきたか、あるいは同じアクセス手段や流出データを悪用する別の関係者から、二度目の恐喝要求を受けたのだ。このパターンはシンガポールに限った話ではない。ランサムウェア集団が支払い済み被害者の22%を再脅迫しているという分析や、ニュージーランドでの調査では、支払いを受けたにもかかわらず攻撃者が再び要求してきて、身代金支払いの約5件に1件が裏切られたことが判明している。

これらのデータを総合すると、異なる市場全体にわたって一貫した構図が浮かび上がる。身代金の支払いは安全を確実に購入するものではなく、少なからぬケースで再び標的にされる確率を高める可能性があるのだ。

攻撃者が再び狙ってくる理由

犯罪者の視点で考えれば、この行動の論理は明快だ。すでに支払った被害者は、恐喝者にとって価値ある三つの事実を示している。資金の余裕があること、代替手段よりも支払いを選ぶと判断したこと、そして再侵入を防ぐ技術的防御が不足している可能性があることだ。

ランサムウェアの活動は、独自の内部指標を持つビジネスにますます似てきている。率直に言えば、支払ってくれる客は確度の高いリードなのだ。一部のグループはアフィリエイトやフランチャイズとして活動しており、被害者のデータやネットワークアクセスがまったく別の犯罪組織に転売または再利用され、最初の攻撃グループとは無関係の二度目の要求につながることもある。いずれにせよ、被害者は二重のリスクを負うことになる。

この力学こそ、サイバーセキュリティ機関や研究者が長年にわたり、身代金支払いを一時的で信頼性の低いその場しのぎの解決策として扱い、真の解決策と見なさないよう警告してきた理由である。

身代金支払いを超えて:真の防御を構築する

支払いが確実な解決策でないなら、組織や個人はどこに力を注ぐべきか。答えは、攻撃が成功する確率をそもそも下げること、そして攻撃が発生した場合の被害を限定することにある。

まず基本は、オフラインでテスト済みのバックアップを維持し、攻撃者と交渉せずとも暗号化されたデータを復元できるようにすることだ。また、認証情報の漏洩や露出したリモートデスクトッププロトコルは、ランサムウェア集団にとって今なお一般的な侵入口であるため、リモートアクセス制御を強化することも重要だ。機密性の高い通信を暗号化し、リモートワークやハイブリッドワークに安全で適切に設定されたVPN接続を使用することで、犯罪者が最初の足がかりを得るために依存する攻撃対象領域を縮小できる。ランサムウェアの主要な配信手段であり続けるフィッシングの試みを見抜く従業員トレーニングは、攻撃者が約束を守ることを期待する必要のない、多層防御戦略を完成させるものだ。

あなたにとってこれが意味すること

特に中小企業にとって、この調査はインシデント対応計画を再構築すべきことを示唆している。組織がランサムウェアに襲われた場合、支払いの決断をきれいな撤退戦略として扱うべきではない。支払いが永続的な解決ではなく、一時的な猶予しか買えない可能性を前提に、予算と計画を立てるべきだ。つまり、文書化されたインシデント対応計画、事前に用意された法的および規制上のガイダンス、そして支払いが脅威を終わらせるどころか、さらなる標的化を招きかねないという冷静な理解が必要になる。

個人やリモートワーカーにとっての教訓は、より身近なものだ。未パッチのソフトウェアから安全でない接続まで、攻撃者が悪用する弱点は、高価なツールよりも基本的な衛生管理で防げることが多い。

重要なポイント

  • 新たな調査によると、恐喝攻撃を受けたシンガポールの組織の半数が攻撃者に金銭を支払った。
  • 支払ったランサムウェア被害者のかなりの割合が、その後も二度目の恐喝要求を受け、世界中の同様の調査結果と一致している。
  • 支払いは最後の手段として扱われるべきであり、進行中の攻撃に対する保証された解決策ではない。
  • 強固なバックアップ、安全なリモートアクセス、フィッシングへの認識は、そもそもそのような決断を迫られる可能性を減らす。
  • 組織は、支払いによって脅威が終わると想定するのではなく、攻撃者が戻ってくる可能性を想定してインシデント対応を計画すべきである。

結局のところ、この調査は、事後対応的な支払いの決断から、予防的な対策へと焦点を移すよう促すものだ。ランサムウェア攻撃を最もよく乗り切れる企業は、支払うリスクを負う価値があるかどうかを決断する必要が一切ない企業なのである。