攻撃者はランサムウェアの戦術書を書き換えている

何年もの間、ランサムウェア攻撃を生き延びるための標準的なアドバイスはシンプルだった。適切なバックアップを維持すれば、身代金を支払わずにシステムを復元できる、というものだ。そのアドバイスはもはや単独では十分ではない。ヘリックスストームの新しいレポートは、ランサムウェアのバックアップ攻撃における憂慮すべき変化を浮き彫りにしている。脅威アクターは、本番ファイルに触れる前にバックアップ基盤を探し回るようになっているのだ。

レポートによると、攻撃者は1つのファイルに触れる前にバックアップコンソールを探し、バックアップを完全に削除するのではなく保持期間を短縮し、復旧データを静かに破損させて、被害者が自分の安全網が失われたことに気づいたときにはすでに手遅れになるようにするという。これは意図的な戦略である。企業がバックアップからシステムを復元できれば、身代金要求はそのてこを失う。そこで攻撃者は、復旧が選択肢にならないようにすることで適応してきたのだ。

この戦術は一夜にして現れたわけではない。ランサムウェアオペレーターは、二重恐喝の手法を洗練させるのに何年も費やしてきた。二重恐喝では、暗号化後も盗まれたデータが追加のてことして使われる。これは、CRPx0ランサムウェアの二重恐喝アプローチのような事例に見られる。まずバックアップを標的にすることは、単に次の論理的なステップに過ぎない。攻撃が可視化される前に、被害者の選択肢を排除するのだ。

これが単なる稼働時間ではなくプライバシーにとって重要な理由

バックアップ標的型ランサムウェアに関する報道のほとんどは、ビジネス継続性に焦点を当てている。システムがどれだけ長く停止するか、身代金がいくらかかるか、運用がどれだけ早く再開されるか。しかし、もっと注目に値するプライバシーの側面がある。

攻撃者がバックアップコンソールを侵害した場合、それは単にファイルを復元する能力を脅かしているだけではない。多くの場合、顧客記録、財務詳細、健康情報、またはライブシステムから削除されたがバックアップアーカイブにまだ存在する従業員の個人データなど、機密データの履歴コピーへのアクセスを得ていることになる。破損または流出したバックアップは、単一の本番サーバーにあるかもしれないものよりもはるかに多くの、数ヶ月分または数年間分の保持された個人情報を一度に露出させる可能性がある。

これは、ランサムウェアグループがてこを最大化するためにビジネスモデルを適応させている、より広範なパターンの一部である。Gunraランサムウェアが完全なランサムウェア・アズ・ア・サービスモデルに拡大したというFBIの最近の警告は、これらの戦術が効果的であることが証明されると急速に広まることを示している。あるグループが最初に復旧システムを攻撃することで成功を見つけると、その手法はパッケージ化されてアフィリエイトに販売され、同じ脅威に直面する組織の数を増やすことになる。

小規模な組織も例外ではない。中小企業におけるランサムウェア検出の増加に関する研究は、2026年初頭のインドからの調査結果を含めて、攻撃者が大企業だけに焦点を当てるのではなく、広く網を張っていることを示唆している。小規模企業のバックアップインフラは、監視が少なく、分離もされていないことが多く、この正確な戦術にとってより簡単な標的となっている。

不変でエアギャップのある復旧のケース

ヘリックスストームのレポートは、不変でエアギャップのあるバックアップシステムが、この傾向に対する最強の防御であると指摘している。不変バックアップは、管理者資格情報を持つ者であっても、設定された保持期間中は変更または削除できない。エアギャップバックアップは、メインネットワークから物理的または論理的に分離されており、本番システムを侵害した攻撃者が単純にバックアップ環境にピボットできないことを意味する。

これら2つのアプローチは、ランサムウェアグループが悪用することを学んだギャップを一緒に埋める。攻撃者がバックアップに到達または変更できなければ、保持期間を短縮したり、復旧ポイントを破損させたりすることははるかに困難になる。これはリスクを完全に排除するものではないが、攻撃者が現在被害者のてこを奪うために使用する最も簡単な経路を取り除く。

業界全体として、これはランサムウェアが減速していないことを示す兆候であり、単に進化しただけである。ランサムウェア活動が2025年に減少ではなく再編成されたことを示す最近の分析は、この考えを支持している。攻撃者は消えていない。彼らは組織のインフラのどの部分を最初に攻撃するかを洗練させているのだ。

これがあなたにとって意味すること

企業のITインフラを管理している場合、あるいは小さなチームのバックアップを監督しているだけの場合でも、この変化は「適切なバックアップ衛生」がどのように見えるかを変える。定期的なバックアップを実行するだけではもはや十分ではない。それらのバックアップが実際に改ざんから保護されていること、バックアップコンソールへのアクセスが厳重に制限・監視されていること、復旧ポイントが動作することを想定するのではなく定期的にテストされていることを確認する必要がある。

一般消費者にとって、その教訓はより間接的だが依然として重要である。取引のある企業がランサムウェア攻撃を受け、そのバックアップも侵害された場合、露出した個人データの範囲は当初報告されたものよりも大きくなる可能性がある。バックアップまたはアーカイブシステムに言及する侵害通知に特に注意を払う価値がある。これは通常、典型的な単一システムの侵害よりも広範なデータ露出を示すことが多いからだ。

重要なポイント

ランサムウェアのバックアップ攻撃は、これらの脅威の運用方法における有意義な変化を表しており、その影響はダウンタイムや身代金の支払いを超えて及ぶ。組織は、バックアップが本当に不変でメインネットワークから分離されているかを監査し、バックアップ管理コンソールに誰がアクセスできるかを検証し、バックアップを設定したら終わりの安全網として扱うのではなく、定期的なスケジュールで復旧手順をテストすべきである。消費者は、企業が侵害の範囲をどのように説明するかに注意を払うべきであり、特にバックアップシステムに言及がある場合は、それが初期の見出しが示唆するよりも多くの露出した個人データを指し示すことが多いからだ。