6つの政府機関による合同サイバーセキュリティ勧告が理由もなく出されることはめったにない。今回は、その理由がGunraランサムウェアだ。急速に拡大するこの脅威は、すでに米国と韓国の病院、金融機関、政府ネットワークを侵害している。米国の5つの機関が韓国の関係機関と連携し、協調的な警告を発出した。これは、これらのセクターの組織に明確なメッセージを送るものだ。これは仮説上のリスクではなく、実際の被害者が存在する進行中のキャンペーンなのである。
この勧告は、2026年8月のCISAとFBIによる警告に続くもので、その時点で同グループの活動が初めて連邦政府の継続的な注目を集めた。それ以来、Gunraのリーチは拡大し、その戦術はより破壊的になるにつれて、状況はさらに憂慮すべきものとなっている。
6機関合同勧告の内容
今回の最新勧告は、異例なほど幅広い連合によるものだ。CISA、FBI、国防総省サイバー犯罪センター、NSA、米国シークレットサービスに加え、同じ脅威アクターを調査している韓国政府のパートナーが参加している。これほど多くの機関が2カ国から単一の勧告に共同署名する場合、通常は、脅威が国境とセクターを越えて広がり、共有インテリジェンスと統一された対応が求められることを示している。
Gunraランサムウェアが捜査当局のレーダーに初めて映ったのは2026年前半だが、その影響の規模は時間の経過とともにより明確になってきている。FBIとCISAによる以前の共同勧告では、Gunraが少なくとも51の病院に加え、政府機関や金融機関を侵害したことが確認されている。この数字だけでも、医療ITリーダーは立ち止まって考えるべきだろう。病院は、患者ケアの中断が身代金を迅速に支払うよう緊急の圧力を生み出すため、しばしば標的にされるからだ。
Gunraランサムウェアの動作方法
Gunraは、現在ではおなじみの二重恐喝のプレイブックに従う。攻撃者はデータを暗号化する前に機密データを窃取し、被害者が支払いを拒否した場合、そのデータを公開にさらすと脅すのだ。この二重の圧力(運用の中断に加え、データ漏洩による評判と規制上のリスク)は、効果的であるがゆえに、主要なランサムウェアグループの標準的なモデルとなっている。
Gunraを特に危険にしているのは、以前の報道で文書化されている戦術、すなわち、同グループがファイルを暗号化する前にバックアップシステムを破壊することが確認されている点だ。バックアップは、ランサムウェアに対する組織の保険、つまり身代金を支払わずにシステムを復元できるフォールバックであるはずだ。Gunraの運営者は、バックアップを意図的に標的にして無効化することで、その安全網を取り除き、被害者には攻撃者との交渉以外の選択肢をはるかに少なくしてしまう。
さらに懸念を強めているのは、FBIがGunraがランサムウェア・アズ・ア・サービス(RaaS)モデルに拡大したと警告していることだ。これは、マルウェアとインフラが現在、より広範なアフィリエイト(ツールをライセンスし、中核となる開発者と利益を分け合う犯罪者)に利用可能になっていることを意味する。RaaSモデルは、より多くの独立したアクターが同時にキャンペーンを実行するため、攻撃の頻度と地理的拡散を加速させる傾向がある。
誰がリスクにさらされ、なぜ重要なのか
医療、金融、政府は、勧告で明示的に名前が挙げられた3つのセクターであり、それぞれに異なる利害関係がある。病院は、システムがダウンした場合に生命や安全に関わる結果に直面し、歴史的に迅速に身代金を支払う可能性が高い。金融機関は、恐喝の支払いに加えて、直接金銭化可能なデータを保有している。政府機関は、長期間の停止に耐えられない機密の市民データと重要なサービスを管理している。
プライバシーの側面は特に注意に値する。Gunraは暗号化する前にデータを窃取するため、身代金が支払われるかどうかに関係なく、侵害が成功するたびに潜在的なデータ露出イベントとなる。患者記録、金融口座の詳細、政府が保有する個人情報は、組織がクリーンなバックアップからシステムを復元した後でも、リークサイトに掲載される可能性がある。身代金を支払っても窃取されたデータが削除されることは保証されず、支払いを拒否した組織は、データが公になる可能性があると想定すべきだ。
あなたにとっての意味
病院、銀行、政府機関でIT、セキュリティ、コンプライアンスに携わっているなら、この勧告は、暗号化だけでなく、データ窃取とバックアップの破壊に特化した防御策について、誠実な見直しを促すものだ。あなたがこれらの機関のいずれかにデータを預けている患者、顧客、市民であるなら、実際的な takeawaysは、より多くのインシデントが確認・開示されるにつれて、Gunraに関連する侵害通知が今後数ヶ月で増加する可能性があるということだ。
6機関合同勧告はまた、ランサムウェアのトレンドを追跡している人にとって注目に値することを反映している。すなわち、これらの脅威に対する国際的な協調は、減るどころか、より一般的になっているのだ。米国と韓国の間のGunraの国境を越えたフットプリントは、ランサムウェアの運営者が国境を尊重しないのと同様に、それらを追跡する調査も国境を尊重しないことを思い出させる。
実行可能な takeaways
医療、金融、政府の組織は、いくつかの具体的なステップを優先すべきだ。第一に、バックアップシステムが一次ネットワークから分離され、攻撃者がランサムウェアを展開するために使用するのと同じアクセス経路から到達・無効化できないことを確認する。第二に、データ損失防止対策を見直す。Gunraの二重恐喝モデルでは、暗号化は脅威の半分に過ぎないからだ。第三に、インシデント対応計画が、システムのダウンタイムだけでなく、公開データ漏洩を可能性のある結果として想定していることを確認する。最後に、CISA、FBI、および国際的なパートナーからの勧告を常に最新に保つ。Gunraが単一グループからランサムウェア・アズ・ア・サービス事業へと急速に進化していることは、この脅威が今もなお活発に形を変えていることを示唆しているからだ。
個人にとって、最善の防御は依然として警戒心である。アカウントの異常な活動を監視し、侵害通知を真剣に受け止め、あなたのデータを保有する機関が影響を受けたとの連絡を受けた場合は、クレジットモニタリングを検討する。Gunraのようなランサムウェアグループは、スピードとパニックに頼っている。ネットワークを守る場合でも、自分の情報を守る場合でも、冷静で準備された対応が、依然として利用可能な最も効果的な対策である。




