ランサムウェアの攻撃パターンとは?代表的な手口と企業が取るべき対策
ランサムウェアによる被害は、企業規模を問わず注意が必要なサイバーセキュリティ上の脅威です。
ランサムウェアというと、「パソコンのファイルを暗号化して身代金を要求する攻撃」というイメージが強いかもしれません。しかし、近年は単純な暗号化だけではなく、情報の窃取や公開による脅迫を組み合わせる攻撃も見られます。
ランサムウェアへの対策を考えるためには、どのような流れで攻撃が行われるのかを理解しておくことが重要です。
本記事では、ランサムウェアでよく見られる攻撃パターンについて解説します。
ランサムウェアとは
ランサムウェアとは、コンピューターやサーバーなどに侵入し、ファイルを暗号化したりシステムを使用できない状態にしたりして、復旧と引き換えに金銭を要求するマルウェアの一種です。
「Ransom(身代金)」と「Software(ソフトウェア)」を組み合わせた名称で、感染すると業務システムが停止するなど、事業活動そのものに影響する可能性があります。
また最近では、データを暗号化する前に企業の機密情報を盗み出し、
「身代金を支払わなければ情報を公開する」
と脅迫するケースもあります。
そのため、ランサムウェア対策では、感染後の復旧だけでなく、侵入や情報流出を防ぐ対策も重要になります。
ランサムウェアの代表的な攻撃パターン
1.メールを利用した攻撃
代表的な侵入経路の一つが、メールを利用した攻撃です。
攻撃者は、取引先や社内担当者などを装ったメールを送り、
- 不正な添付ファイルを開かせる
- メール内のURLをクリックさせる
- 偽のWebサイトへ誘導する
といった方法でマルウェアへの感染や認証情報の窃取を狙います。
メールの内容が巧妙になると、不審なメールであることを利用者が判断するのは難しくなります。
そのため、従業員へのセキュリティ教育だけに依存せず、メールフィルタリングなどの技術的な対策と組み合わせることが重要です。
2.VPNやリモートアクセス環境を狙った攻撃
テレワークの普及に伴い、VPN機器やリモートアクセス環境を経由した侵入にも注意が必要です。
たとえば、
- VPN機器の脆弱性
- 古いソフトウェア
- 推測されやすいパスワード
- 流出したID・パスワード
などが悪用される場合があります。
一度社内ネットワークへのアクセスを許してしまうと、攻撃者が内部のサーバーや端末へ侵入範囲を広げる可能性があります。
外部からアクセスできる機器については、特に継続的な脆弱性管理が必要です。
3.公開サーバーの脆弱性を悪用した攻撃
インターネットに公開されているWebサーバーや各種システムの脆弱性が、侵入のきっかけになることもあります。
ソフトウェアに脆弱性が発見され、修正プログラムが公開されても、アップデートされていないシステムは攻撃対象になる可能性があります。
特に、
- Webサーバー
- ファイル転送システム
- リモート管理ツール
- ネットワーク機器
など、外部から接続できるシステムには注意が必要です。
利用している製品やバージョンを把握し、脆弱性情報を確認したうえで、適切にアップデートを行うことが重要です。
侵入後に行われる攻撃
ランサムウェア攻撃では、侵入した直後にファイルを暗号化するとは限りません。
攻撃者がしばらくネットワーク内部で活動する場合もあります。
4.認証情報を窃取する
侵入した端末などからIDやパスワードを窃取し、より重要なシステムへのアクセスを試みます。
特に管理者権限を持つアカウントが奪われると、被害が広範囲に及ぶ可能性があります。
そのため、
- 多要素認証の導入
- 管理者権限の適切な管理
- 不要なアカウントの削除
- パスワードの使い回し防止
などが有効です。
5.社内ネットワーク内で侵入範囲を広げる
攻撃者は1台の端末に侵入した後、ほかの端末やサーバーへのアクセスを試みることがあります。
このようにネットワーク内部で侵入範囲を広げる行動は「横展開」などと呼ばれます。
ネットワークが広くつながっている場合、一つの端末への侵入をきっかけに、複数のシステムへ被害が拡大する可能性があります。
ネットワークを適切に分離し、必要以上にシステム同士を接続しないことも重要な対策です。
6.機密情報を外部へ持ち出す
近年のランサムウェアでは、ファイルを暗号化する前に情報を外部へ持ち出すケースもあります。
対象となる情報には、
- 顧客情報
- 個人情報
- 契約書
- 設計情報
- 社内文書
などがあります。
その後、「身代金を支払わなければ盗んだ情報を公開する」と脅迫することで、支払いを迫ります。
暗号化されたデータをバックアップから復旧できたとしても、すでに情報が流出していれば問題は解決しません。
そのため、バックアップだけでは十分とはいえず、情報の持ち出しを検知・防止する仕組みも必要になります。
7.データを暗号化してシステムを停止させる
最終的にランサムウェアを実行し、端末やサーバー上のファイルを暗号化します。
場合によっては、多数の端末やサーバーが同時に影響を受け、
- 業務システムが利用できない
- ファイルを開けない
- 生産設備が停止する
- 顧客向けサービスを提供できない
といった事態につながる可能性があります。
企業にとっては情報セキュリティ上の問題だけではなく、事業継続にも関わる問題です。
「二重脅迫」「多重脅迫」にも注意
ランサムウェア攻撃では、暗号化と情報窃取を組み合わせた「二重脅迫」が行われることがあります。
さらに、
データの暗号化
+情報公開による脅迫
+サービス妨害
+取引先などへの連絡
といった複数の圧力を組み合わせるケースも考えられます。
このため、「バックアップさえあればランサムウェア対策は十分」と考えるのは危険です。
侵入、横展開、情報窃取、暗号化という一連の攻撃を想定した対策が求められます。
ランサムウェア対策で重要なポイント
ランサムウェア対策では、一つのセキュリティ製品だけで完全に防ぐことは困難です。
複数の対策を組み合わせることが重要です。
具体的には、
- OSやソフトウェアを最新の状態に保つ
- VPNなど外部公開機器の脆弱性を管理する
- 多要素認証を導入する
- 管理者権限を必要最小限にする
- ネットワークを適切に分離する
- 不審な通信や端末の挙動を監視する
- 重要なデータを定期的にバックアップする
- バックアップから復旧できることを定期的に確認する
といった対策が挙げられます。
特に重要なのは、「侵入されないこと」だけを前提にしないことです。
万が一侵入された場合でも、早い段階で検知し、被害の拡大を防ぐ仕組みを整えておく必要があります。
まとめ
ランサムウェア攻撃は、単純にマルウェアを感染させてファイルを暗号化するだけの攻撃ではありません。
一般的には、
侵入
↓
認証情報の窃取
↓
社内ネットワークへの侵入拡大
↓
情報の持ち出し
↓
データの暗号化・脅迫
といった流れで攻撃が進む可能性があります。
そのため、ランサムウェア対策ではバックアップだけではなく、脆弱性対策、認証強化、ネットワーク監視、情報漏洩対策などを組み合わせることが重要です。
まずは、自社のネットワークやシステムについて「どこから侵入される可能性があるか」「侵入された場合にどこまで被害が広がるか」を確認することが、ランサムウェア対策の第一歩となります。
