今回は身代金要求型のマルウェア「ランサムウェア」を学ぶわ。近年の主流である二重恐喝(二重脅迫)や、攻撃を代行するRaaS、そして最後の砦となるバックアップまで整理していきましょう。
先生、ランサムウェアってニュースでよく聞くけど、要するにファイルを人質にするやつだよね?
そうよ。
ランサムウェアは、感染したPCやサーバのファイルを勝手に暗号化して使えなくし、元に戻す(復号する)ことと引き換えに身代金を要求するマルウェアなの。
ransom=身代金という言葉が由来ね。
つまり、データを暗号化して復号鍵を人質に取る、というわけですね。
その通り。
しかも最近は手口が悪質化しているの。
昔は暗号化して金銭を要求するだけだったけれど、今は暗号化する前にデータを盗み出しておくのよ。
え、盗んでから暗号化するんですかぁ? それって二度おいしい、みたいなことなんですねぇ…
まさにそれが二重恐喝(二重脅迫、ダブルエクストーション)よ。
第一に『復号してほしければ身代金を払え』、第二に『払わなければ盗んだ機密情報を暴露するぞ』と、2段階で脅迫するの。
うわ、それだとバックアップから復元できても、情報を暴露されるリスクが残るのか…!
バックアップがあれば身代金を払わずに復旧できますが、二重恐喝では『暴露』という別の圧力がかかるので、バックアップだけでは防ぎきれないのですね。
よく気づいたわ。
だから対策は多層で考える必要があるの。
そしてもう一つ、攻撃の裾野を広げているのがRaaS(Ransomware as a Service)よ。
らぁす…? サービスってことは、誰かがランサムウェアを貸してくれるんですかぁ?
そうなの。
ランサムウェアの開発者が攻撃ツール一式をサービスとして提供して、技術力のない攻撃者でも実行犯として攻撃できてしまう仕組みよ。
得た身代金を開発者と実行犯で分け合うの。
分業化・ビジネス化することで、攻撃者の数と件数が増えてしまうわけですね。
ええ。
対策の要はバックアップよ。
ただし、ネットワークにつなぎっぱなしだとバックアップごと暗号化されるから、オフラインバックアップやイミュータブル(変更不可)な保管が重要なの。
なるほど、バックアップ取ってても、それが暗号化されたら意味ないもんね。
切り離して保管するのがポイントか!
その通り。
加えて、身代金を払っても復号される保証はないし、犯罪者への資金提供にもなるから、原則『払わない』という方針と、日頃の備えが大切よ。
確認クイズ
ランサムウェアによる被害への対策として、暗号化されたファイルの復旧を最も確実にするものはどれか。
- PCにアンチウイルスソフトを常駐させる
- 重要ファイルをネットワークから切り離した媒体に定期的にバックアップしておく
- OSやアプリケーションに修正プログラムを適用する
- 電子メールの添付ファイルを不用意に開かない
こたえを見る
正解: 2. 重要ファイルをネットワークから切り離した媒体に定期的にバックアップしておく
正解はイ。設問は『暗号化された後の復旧』を最も確実にする対策を問うている。ネットワークから切り離した(オフラインの)バックアップがあれば、身代金を払わずに復旧できる。ア・ウ・エはいずれも感染そのものを防ぐ予防策であり有効だが、既に暗号化された場合の復旧手段にはならない。特にオンライン接続のバックアップはランサムウェアに一緒に暗号化される恐れがある点に注意。