ランサムウェアの仕組み
暗号化、恐喝、二重恐喝を学びます。
「ランサムウェアの仕組み」はCoddyKit上の無料Cyber Security Academyレッスンです。 これはレッスン1/4です。 下記で完全なレッスンを無料で読むことができます。その後、ブラウザ内の組み込みコードエディタと24時間対応のAIチューターでハンズオン演習できます。 これはCyber Security Academy学習パスの一部であり、ウェブとCoddyKitアプリ全体で進捗が同期されます。 Cyber Security Academyコースには全4レッスンが含まれています。
ランサムウェアとは
ランサムウェアは、通常はファイルを暗号化することでデータやシステムへのアクセスを妨げ、その復旧と引き換えに支払いを要求するマルウェアです。現代の攻撃キャンペーンは、アフィリエイト、サポートデスク、交渉手順書を備えた組織的な犯罪企業によって運営されています。
ランサムウェアを作るためではなく、防御のためにその仕組みを理解することで、複数の地点で攻撃チェーンを断ち切れるようになります。
攻撃のライフサイクル
ランサムウェアは、侵入した瞬間に暗号化することはほとんどありません。途中で妨げられる一連の段階をたどります。
- 初期アクセス — フィッシング、公開されたRDP、脆弱なVPN
- 足場の確保と永続化 — バックドア、スケジュールタスク
- 権限昇格とラテラルムーブメント — 他のホストへの拡散
- 探索と情報流出 — データの発見と窃取
- 影響 — 大量暗号化と身代金要求メモ
暗号化後に復旧するよりも、初期の潜伏期間中に検知するほうがはるかに低コストです。
一般的な初期アクセス経路
ほとんどの侵入は、予測可能な少数の侵入口から始まります。
- 悪意のある添付ファイルやリンクを使ったフィッシング
- 脆弱なパスワードや使い回しのパスワードで保護されたRDPなどの公開リモートサービス
- パッチが適用されていないインターネット公開ソフトウェア(VPN、メール、Webアプリ)
- アクセスブローカーから購入された有効な認証情報
これらを塞ぐことが最も効果の高い予防策です。次のレッスンで扱います。
暗号化の利用方法
現代のランサムウェアでは、ハイブリッド暗号が使われます。データを高速に暗号化するため、ファイルまたはホストごとに高速な共通鍵(AES)を生成し、その共通鍵を攻撃者の公開鍵(RSAまたは楕円曲線)で暗号化します。
対応する秘密鍵を持っているのは攻撃者だけなので、被害者はその秘密鍵なしでは共通鍵を復元できません。実装の粗い亜種では、鍵を再利用したり漏えいさせたりすることがあり、そのため復号ツールが存在する場合もありますが、それを決して当てにしてはいけません。
バックアップを最初に狙う
高度な攻撃者は、バックアップが脱出経路になることを知っているため、暗号化を始める前にバックアップを探します。
- バックアップリポジトリを削除または暗号化する
- Windows の Volume Shadow Copies を削除する
- バックアップ管理者の認証情報を狙う
そのため、イミュータブル、オフライン、またはエアギャップされたバックアップ(次のレッスンで扱います)が決定的に重要になります。これらは、ドメイン管理者権限を取得されても到達されず、破壊されることもないためです。
# attackers commonly run commands like this to remove local recovery points
# vssadmin delete shadows /all /quiet
# wbadmin delete catalog -quiet
# Detecting these commands is a strong early indicator単一恐喝と二重恐喝
優れたバックアップがあると、暗号化だけでは効果がないため、攻撃者はさらに圧力を強めました。
- 単一恐喝 — 暗号化し、復号鍵と引き換えに支払いを要求する
- 二重恐喝 — さらに先にデータを窃取し、公開すると脅迫する
二重恐喝では、バックアップから復元するだけでは不十分です。すでにデータ侵害が発生しているためです。すべてのランサムウェア事案を、法的義務や通知義務を伴う可能性のあるデータ侵害として扱ってください。
三重恐喝と圧力戦術
暗号化や情報漏えいに加えて、攻撃グループは迅速な支払いを強いるために圧力を加えます。
- 三重恐喝 — 被害者の顧客やパートナーを直接脅迫する
- 交渉中に被害者へDDoS攻撃を仕掛ける
- メディアや規制当局に連絡し、評判への損害を拡大する
これらの戦術はシステムだけでなく事業そのものを狙います。そのため、対応には IT だけでなく、法務、広報、経営陣も関与する必要があります。
Ransomware-as-a-Service
このエコシステムは産業化されています。RaaS の運営者はマルウェアとリークサイトを構築・維持し、それをアフィリエイトに貸し出します。アフィリエイトは侵入を実行し、利益を分配します。
防御側への影響:
- 多くの異なる侵入者が同じツールキットを使うため、共有された痕跡が役立つ
- アフィリエイトの技術力にはばらつきがあり、中には活動が目立って検知しやすいものもいる
- 1つの運営者を妨害しても、脅威の勢力が移るだけで、脅威そのものがなくなるわけではない
支払いが危険な理由
支払いは確実な解決策ではなく、法律によって制限される場合もあります。
- 復号ツールが機能する保証も、そもそも提供される保証もない
- 復号ツールは処理が遅かったり、ファイルを破損させたりすることが多い
- 盗まれたデータが結局公開または転売される可能性がある
- 支払いは将来の攻撃を資金面で支え、制裁法に違反する可能性がある
- 支払う組織だと認識され、繰り返し狙われる
防御可能な立場とは、準備によって、支払わずに復旧できる状態にしておくことです。
Living-off-the-Land
検知を回避するため、攻撃者は目立つマルウェアを配置するのではなく、正規の組み込みツールを悪用します。これがLiving-off-the-Landです。
- リモート実行や探索にネイティブの管理ツールを使う
- 制御のために正規のリモートアクセスソフトウェアを転用する
- 組み込みのスクリプト機能を使って防御を無効化し、拡散する
バイナリ自体は信頼されているため、検知の重点は振る舞いへ移ります。たとえば、想定外のアカウントが管理ツールを異常な方法で使うケースです。
攻撃の連鎖を断つ
すべての段階に、防御の機会があります。
- 初期アクセス — MFA、パッチ適用、フィッシング耐性
- ラテラルムーブメント — ネットワーク分割、最小権限
- 情報窃取 — 出口トラフィックの監視、DLP
- 影響 — 暗号化を恒久的なものにしないイミュータブルバックアップ
すべての段階で勝つ必要はありません。どれか1つを中断するだけでも、攻撃活動を止められます。次のレッスンでは、これらの防御層を構築します。
クイックチェック:二重恐喝
ライフサイクルを復旧の判断に当てはめてみましょう。
まとめ:ランサムウェアの仕組み
これで、ランサムウェアに対抗するのに十分な仕組みを理解できました。
- ランサムウェアは、アクセス、永続化、ラテラルムーブメント、情報窃取、そして影響というライフサイクルに従う
- ハイブリッド暗号を使い、意図的に最初にバックアップを破壊する
- 二重恐喝と三重恐喝によってデータ漏えいと外部からの圧力が加わり、データ侵害にもなる
- RaaSは攻撃を産業化し、Living-off-the-Landはシグネチャ検知を回避する
- 支払いは危険であり、目標は支払わずに復旧すること
次は、攻撃をそもそも定着させない方法です。
AI チューターと学ぶ Cyber Security Academy — 無料
ブラウザでリアルコードを書いて実行し、24/7 の AI チューターから瞬時にサポートを受け、ウェブまたはアプリで続きから学習できます。
- コース
- 76
- レッスン
- 303
よくある質問
「ランサムウェアの仕組み」レッスンは無料ですか?
はい。「ランサムウェアの仕組み」の完全なテキストはこのウェブで無料で読めます。インタラクティブに演習し(組み込みコードエディタと24時間対応のAIチューター)、Cyber Security Academyコースの残りをアンロックするには、CoddyKit PROにアップグレードしてください。 Cyber Security Academyコースには全4レッスンが含まれています。
「ランサムウェアの仕組み」で何を学びますか?
暗号化、恐喝、二重恐喝を学びます。 ブラウザで直接実行するハンズオンコードでCyber Security Academyを演習し、24時間対応のAIチューターがレッスンを進める中での質問に答えます。
Cyber Security Academyを始めるのに経験は必要ですか?
事前経験は必要ありません。CoddyKitのCyber Security Academyは初級者から上級者向けに構成されているため、ここから始めるか最初から始めて、自分のペースで進むことができます。 これはレッスン1/4です。
「ランサムウェアの仕組み」レッスンにはどのくらい時間がかかりますか?
ほとんどのCoddyKitレッスンは約5~10分かかります。各レッスンはコンパクトでインタラクティブなので、着実に進歩し、ウェブとアプリ全体で正確に前回の場所から再開できます。
このCyber Security Academyレッスンでコードを書いて実行できますか?
はい。すべてのCyber Security Academyレッスンに組み込みコードエディタが含まれているため、ブラウザでリアルコードを書いて実行し、即座のAIフィードバックを取得できます。ローカル設定は不要です。
このコースのすべてのレッスン
- ランサムウェアの仕組み
- 防止と堅牢化
- 検知と初期兆候
- インシデント対応と復旧