ランサムウェアと暗号化型マルウェア
初期アクセスから暗号化、身代金要求までのランサムウェアのキルチェーンを確認し、イミュータブルバックアップを含む防御戦略を学びます。
「ランサムウェアと暗号化型マルウェア」はCoddyKit上の無料Cloud & IT Cert Prepレッスンです。 これはレッスン2/4です。 下記で完全なレッスンを無料で読むことができます。その後、ブラウザ内の組み込みコードエディタと24時間対応のAIチューターでハンズオン演習できます。 これはCloud & IT Cert Prep学習パスの一部であり、ウェブとCoddyKitアプリ全体で進捗が同期されます。 Cloud & IT Cert Prepコースには全4レッスンが含まれています。
ランサムウェアとは
ランサムウェアとは、データやシステムへのアクセスを妨げ、復元の対価として、通常は暗号資産での支払いを要求するマルウェアです。その特徴は恐喝にあります。被害者自身のデータを、被害者に対する圧力として利用するのです。現代のランサムウェア活動は高度な犯罪ビジネスとなっており、年間で数十億ドルの利益を生み出しています。2021年のColonial Pipelineへの攻撃では、米国東海岸全域の燃料供給が混乱しました。2020年のUniversal Health Servicesへの攻撃では、400の病院が影響を受けました。ランサムウェアは、技術的な高度さと大きなビジネスインパクトを併せ持つ、現在組織が直面する最も深刻な脅威の1つです。
ランサムウェアのキルチェーン
ランサムウェア攻撃は、予測可能な順序で進行します。初期アクセス:フィッシングメール、RDPのブルートフォース攻撃、または公開されている脆弱性の悪用です。永続化:バックドアをインストールし、セキュリティツールを無効にします。横方向の移動:感染範囲を最大化し、バックアップシステムを侵害するためにネットワーク内を拡散します。データの窃取:暗号化する前に機密データを盗み出します(二重恐喝)。暗号化:アクセス可能なすべてのシステム上のファイルを同時に暗号化します。身代金要求:支払い方法の指示と、支払わなければ盗んだデータを公開するという脅迫を記した身代金メモを残します。各段階を理解することで、あらゆる段階で防御の機会を見つけられます。
# Ransomware kill chain defensive opportunities:
# Phase 1 (Initial Access): Email gateway, patch management, MFA
# Phase 2 (Persistence): EDR behavior detection
# Phase 3 (Lateral Move): Network segmentation, least privilege
# Phase 4 (Exfiltration): DLP, network monitoring (large data transfer)
# Phase 5 (Encryption): EDR file activity monitoring, honeypot files
# Phase 6 (Impact): Immutable backups enable recovery without paymentCryptoLockerとその後継
CryptoLocker(2013年)は、RSA-2048公開鍵暗号とBitcoinによる支払いを組み合わせることで、現代のランサムウェアの先駆けとなりました。攻撃者が保持する秘密鍵なしでは復号できない仕組みです。CryptoLockerはフィッシングメールの添付ファイルを介して配布され、割り当て済みネットワークドライブに拡散しました。CryptoLockerは2014年に活動を阻止されましたが、その後のランサムウェアに大きな影響を与えました。WannaCry(2017年)はワームとして拡散し、NotPetya(2017年)はランサムウェアを装っていましたが、実際にはウクライナを標的とする破壊的なワイパーでした。Ryuk(2018~2020年)は手動操作による攻撃で企業を標的とし、REvil(2020~2021年)はRaaSによる二重恐喝モデルの先駆けとなりました。
# Ransomware encryption approach:
# 1. Malware generates random symmetric key (AES-256)
# 2. Encrypts victim files with AES-256
# 3. Encrypts AES key with attacker's RSA-2048 public key
# 4. Stores encrypted AES key with encrypted file
# Result: victim cannot decrypt without RSA private key
# Attacker provides private key only after ransom payment
#
# Implication: encrypted files cannot be cracked; only defense is backupsランサムウェア・アズ・ア・サービス(RaaS)
ランサムウェア・アズ・ア・サービス(RaaS)とは、ランサムウェアの開発者がツールやインフラをアフィリエイトに貸し出し、アフィリエイトが実際の攻撃を実行する犯罪ビジネスモデルです。アフィリエイトは身代金の70~80%を受け取り、開発者が残りを受け取ります。これによりランサムウェア攻撃に必要な技術的障壁が大幅に下がり、技術力の低い犯罪者でも高度なランサムウェアを展開できるようになりました。代表的なRaaS活動には、REvil、LockBit、BlackCat/ALPHV、Contiなどがあります。法執行機関が運営者の活動を妨害しても、分派グループが別の名称で再編成され、活動を継続することが多いため、RaaSはテイクダウンに対して強い耐性を持っています。
二重恐喝と三重恐喝
単一恐喝では、ファイルを暗号化し、復号キーと引き換えに支払いを要求します。二重恐喝(2019年にMazeが先駆けとなった手法)では、暗号化する前にデータも窃取し、身代金が支払われなければリークサイトで公開すると脅迫します。これは、適切なバックアップを持つ被害者に対しても有効です。三重恐喝では、さらに3つ目の圧力として、交渉中に業務を継続できないよう、被害者のインフラに対して同時にDDoS攻撃を仕掛けます。圧力を高めるため、被害者の顧客、パートナー、規制当局に連絡するグループもあります。このような多重の圧力をかける手法により、バックアップだけに頼った復旧では、ランサムウェアへの対応戦略として不十分になっています。
バックアップシステムへの攻撃
高度なランサムウェア攻撃者は、暗号化を開始する前にバックアップインフラを特に狙います。適切なバックアップが最大の障害になることを知っているためです。手口には、Windowsのボリュームシャドウコピー(vssadmin delete shadows)の削除、バックアップソフトウェアのデータベースの削除、バックアップエージェントの破壊、侵害した認証情報を使ったネットワークバックアップサーバーへのアクセスなどがあります。だからこそ、定められた保持期間中は、認証済みの管理者であっても変更や削除ができないイミュータブルバックアップが不可欠です。イミュータブルなオブジェクトストレージ(AWS S3 Object Lock、Azure Immutable Blob)や、オフラインで保管するテープバックアップは非常に効果的です。
# Ransomware anti-backup commands (what attackers run):
vssadmin delete shadows /all /quiet
wbadmin delete catalog -quiet
bcdedit /set {default} recoveryenabled No
wmic shadowcopy delete
# Immutable backup defense:
# AWS S3 Object Lock: COMPLIANCE mode prevents any deletion
# for specified retention period, even by root account
# Veeam: immutable backup repository (hardened Linux)
# Tape: offline tape is physically unreachable to ransomware3-2-1バックアップルール
3-2-1バックアップルールは、ランサムウェアへの耐性を高めるための基本的なバックアップ戦略です。データを3つのコピー(本番データと2つのバックアップ)として保持し、2種類の異なる媒体(例:ディスクとテープ)に保存し、そのうち1つをオフサイトに保管します(主要システムから地理的に分離して保管します)。ランサムウェア対策版では、4つ目の要素として、少なくとも1つのコピーをオフラインまたはイミュータブルにすることを加えます。本番ネットワークからアクセスできるバックアップは、暗号化の被害を受ける可能性があります。オフサイトまたはオフラインでの保管を必須とすることで、主要環境が完全に侵害されても、復旧に利用できるクリーンなコピーを1つ残せます。
# 3-2-1 backup implementation:
# Copy 1: Production data (on-premises servers)
# Copy 2: On-premises backup (NAS, different disk)
# Copy 3: Offsite backup (cloud object storage with Object Lock)
# Enhanced: 3-2-1-1
# + 1 offline copy (tape, air-gapped drive rotated offsite)
# Test backups regularly:
# Monthly: restore single file (verify backup readable)
# Quarterly: restore full server to isolated environment
# Annually: full DR test身代金の支払い:法的・実務的な考慮事項
身代金を支払うかどうかの判断には、複雑な考慮が必要です。支払っても復号できる保証はありません(支払い後に姿を消すランサムウェアグループもあります)。また、犯罪組織や制裁対象に指定されたグループへの資金提供となる可能性があります(米国ではOFACが、制裁対象の組織への支払いを禁止しています)。さらに、被害者が支払うと示すことで、再び標的にされるおそれもあります。一方で、実用的なバックアップがない組織は、長期的な停止によって存続に関わる事業リスクに直面することがあります。FBIは一般に支払いを推奨していませんが、企業が置かれる困難な状況については認識しています。支払いを検討する前に、弁護士、法執行機関(FBIには被害者向けのリソースがあります)、サイバーセキュリティの専門家に相談し、あらゆる代替策を検討してください。
ランサムウェアに特化した技術的防御
バックアップ以外にも、ランサムウェアに特化した技術的な対策があります。ランサムウェア検知機能を備えたEDRは、大量のファイル暗号化操作を監視し、影響を受けたエンドポイントを自動的に隔離できます。ハニーポットファイルはファイル共有上の各所に配置し、アクセスされると直ちに警告を発します(ランサムウェアは実際のファイルとともにこれらも暗号化します)。フォルダーアクセスの制御(Windows Defenderの機能)は、許可されていないアプリケーションが保護されたフォルダーに書き込むのを防ぎます。アプリケーションの許可リストは未知のプロセスの実行をブロックし、ランサムウェアが実行される可能性を大幅に抑えます。マクロを無効にし、インターネットからのRDP公開をブロックし、すべてのリモートアクセスでMFAを適用してください。
# Windows Controlled Folder Access (anti-ransomware):
# PowerShell:
Set-MpPreference -EnableControlledFolderAccess Enabled
# Protects Desktop, Documents, Pictures from unauthorized writes
# Group Policy:
# Computer Config -> Admin Templates -> Windows Components
# -> Windows Defender Antivirus -> Windows Defender Exploit Guard
# -> Controlled Folder Access -> Enable = Enabled
# Honeypot file approach:
# Create files like 'AAAA_Canary.docx' in every share root
# Monitor for modification events -> immediate isolation支払わずに復旧する
ランサムウェアの被害を受けた場合、支払わずに復旧する方法には、検証済みのクリーンなバックアップから復元すること(最も信頼性の高い方法)、NoMoreRansom.orgで復号ツールが存在するか確認すること(法執行機関やセキュリティベンダーは、インフラの押収後に一部のランサムウェアファミリー向けの復号ツールを公開しています)、ランサムウェアが削除していなければボリュームシャドウコピーからファイルを復元すること、そして一部の暗号化実装について、研究者が乱数生成の弱点を特定しており、復号が可能になっている場合があります。復旧を試みる前に、必ず影響を受けたシステムのスナップショットまたはイメージを取得してください。今は復旧できないデータでも、保存しておけば後から復旧できる可能性があります。
# Check NoMoreRansom.org for available decryptors:
# https://www.nomoreransom.org/en/decryption-tools.html
# Upload sample encrypted file -> identify ransomware family
# If decryptor available -> free recovery possible
# Check Volume Shadow Copies:
vssadmin list shadows
# If present (not deleted by ransomware):
vssadmin create shadow /for=C:
# Restore single file from shadow:
mklink /d C:\shadow_restore \\?\GLOBALROOT\Device\HarddiskVolumeShadowCopy1\ランサムウェアインシデント対応計画
組織は、攻撃が発生する前にランサムウェアに特化したインシデント対応計画を用意しておく必要があります。計画には、エスカレーション先の連絡先(法務、経営幹部、サイバー保険会社、法執行機関との連絡担当者)、封じ込めと業務継続を判断するための分岐、必要に応じたランサムウェア交渉会社との事前の関係構築、推定RTOを含むバックアップ復旧手順、顧客・パートナー・規制当局向けのコミュニケーションテンプレート、身代金支払いに関する法的指針を含めます。計画は、机上演習を通じてテストする必要があります。スタッフも計画を把握しておくべきです。攻撃中に計画を探し始めると、すでに混乱している状況で貴重な時間をさらに失うことになります。
クイックチェック
このレッスンで扱ったCompTIA Security+ (SY0-701)の概念について、理解度を確認しましょう。
レッスンのまとめ
このレッスンでは、次のことを学びました。現代のランサムウェアは、初期アクセスからラテラルムーブメント、暗号化へと続くキルチェーンに沿って攻撃を進めるため、各段階で防御の機会があります。3-2-1ルールに従ったイミュータブルかつオフラインのバックアップは、最も信頼性の高い復旧手段です。これは、ランサムウェアがオンラインのバックアップシステムを特に狙うためです。また、二重恐喝では暗号化の前にデータを窃取するため、バックアップだけではランサムウェアによるすべての影響から組織を完全には守れません。次は、rootkit、spyware、keyloggerについて学びます。
よくある質問
「ランサムウェアと暗号化型マルウェア」レッスンは無料ですか?
はい。「ランサムウェアと暗号化型マルウェア」の完全なテキストはこのウェブで無料で読めます。インタラクティブに演習し(組み込みコードエディタと24時間対応のAIチューター)、Cloud & IT Cert Prepコースの残りをアンロックするには、CoddyKit PROにアップグレードしてください。 Cloud & IT Cert Prepコースには全4レッスンが含まれています。
「ランサムウェアと暗号化型マルウェア」で何を学びますか?
初期アクセスから暗号化、身代金要求までのランサムウェアのキルチェーンを確認し、イミュータブルバックアップを含む防御戦略を学びます。 ブラウザで直接実行するハンズオンコードでCloud & IT Cert Prepを演習し、24時間対応のAIチューターがレッスンを進める中での質問に答えます。
Cloud & IT Cert Prepを始めるのに経験は必要ですか?
事前経験は必要ありません。CoddyKitのCloud & IT Cert Prepは初級者から上級者向けに構成されているため、ここから始めるか最初から始めて、自分のペースで進むことができます。 これはレッスン2/4です。
「ランサムウェアと暗号化型マルウェア」レッスンにはどのくらい時間がかかりますか?
ほとんどのCoddyKitレッスンは約5~10分かかります。各レッスンはコンパクトでインタラクティブなので、着実に進歩し、ウェブとアプリ全体で正確に前回の場所から再開できます。
このCloud & IT Cert Prepレッスンでコードを書いて実行できますか?
はい。すべてのCloud & IT Cert Prepレッスンに組み込みコードエディタが含まれているため、ブラウザでリアルコードを書いて実行し、即座のAIフィードバックを取得できます。ローカル設定は不要です。
このコースのすべてのレッスン
- ウイルス、ワーム、トロイの木馬
- ランサムウェアと暗号化型マルウェア
- ルートキット、スパイウェア、キーロガー
- ファイルレスマルウェアとLiving-off-the-Land攻撃