Cyber Security Academy · レッスン

ランサムウェアの仕組み

暗号化、恐喝、二重恐喝を学びます。

レッスン 1/413 ステップ

「ランサムウェアの仕組み」はCoddyKit上の無料Cyber Security Academyレッスンです。 これはレッスン1/4です。 下記で完全なレッスンを無料で読むことができます。その後、ブラウザ内の組み込みコードエディタと24時間対応のAIチューターでハンズオン演習できます。 これはCyber Security Academy学習パスの一部であり、ウェブとCoddyKitアプリ全体で進捗が同期されます。 Cyber Security Academyコースには全4レッスンが含まれています。

ランサムウェアとは

ランサムウェアは、通常はファイルを暗号化することでデータやシステムへのアクセスを妨げ、その復旧と引き換えに支払いを要求するマルウェアです。現代の攻撃キャンペーンは、アフィリエイト、サポートデスク、交渉手順書を備えた組織的な犯罪企業によって運営されています。

ランサムウェアを作るためではなく、防御のためにその仕組みを理解することで、複数の地点で攻撃チェーンを断ち切れるようになります。

攻撃のライフサイクル

ランサムウェアは、侵入した瞬間に暗号化することはほとんどありません。途中で妨げられる一連の段階をたどります。

  • 初期アクセス — フィッシング、公開されたRDP、脆弱なVPN
  • 足場の確保と永続化 — バックドア、スケジュールタスク
  • 権限昇格とラテラルムーブメント — 他のホストへの拡散
  • 探索と情報流出 — データの発見と窃取
  • 影響 — 大量暗号化と身代金要求メモ

暗号化後に復旧するよりも、初期の潜伏期間中に検知するほうがはるかに低コストです。

一般的な初期アクセス経路

ほとんどの侵入は、予測可能な少数の侵入口から始まります。

  • 悪意のある添付ファイルやリンクを使ったフィッシング
  • 脆弱なパスワードや使い回しのパスワードで保護されたRDPなどの公開リモートサービス
  • パッチが適用されていないインターネット公開ソフトウェア(VPN、メール、Webアプリ)
  • アクセスブローカーから購入された有効な認証情報

これらを塞ぐことが最も効果の高い予防策です。次のレッスンで扱います。

暗号化の利用方法

現代のランサムウェアでは、ハイブリッド暗号が使われます。データを高速に暗号化するため、ファイルまたはホストごとに高速な共通鍵(AES)を生成し、その共通鍵を攻撃者の公開鍵(RSAまたは楕円曲線)で暗号化します。

対応する秘密鍵を持っているのは攻撃者だけなので、被害者はその秘密鍵なしでは共通鍵を復元できません。実装の粗い亜種では、鍵を再利用したり漏えいさせたりすることがあり、そのため復号ツールが存在する場合もありますが、それを決して当てにしてはいけません。

バックアップを最初に狙う

高度な攻撃者は、バックアップが脱出経路になることを知っているため、暗号化を始める前にバックアップを探します。

  • バックアップリポジトリを削除または暗号化する
  • Windows の Volume Shadow Copies を削除する
  • バックアップ管理者の認証情報を狙う

そのため、イミュータブル、オフライン、またはエアギャップされたバックアップ(次のレッスンで扱います)が決定的に重要になります。これらは、ドメイン管理者権限を取得されても到達されず、破壊されることもないためです。

# attackers commonly run commands like this to remove local recovery points
# vssadmin delete shadows /all /quiet
# wbadmin delete catalog -quiet
# Detecting these commands is a strong early indicator

単一恐喝と二重恐喝

優れたバックアップがあると、暗号化だけでは効果がないため、攻撃者はさらに圧力を強めました。

  • 単一恐喝 — 暗号化し、復号鍵と引き換えに支払いを要求する
  • 二重恐喝 — さらに先にデータを窃取し、公開すると脅迫する

二重恐喝では、バックアップから復元するだけでは不十分です。すでにデータ侵害が発生しているためです。すべてのランサムウェア事案を、法的義務や通知義務を伴う可能性のあるデータ侵害として扱ってください。

三重恐喝と圧力戦術

暗号化や情報漏えいに加えて、攻撃グループは迅速な支払いを強いるために圧力を加えます。

  • 三重恐喝 — 被害者の顧客やパートナーを直接脅迫する
  • 交渉中に被害者へDDoS攻撃を仕掛ける
  • メディアや規制当局に連絡し、評判への損害を拡大する

これらの戦術はシステムだけでなく事業そのものを狙います。そのため、対応には IT だけでなく、法務、広報、経営陣も関与する必要があります。

Ransomware-as-a-Service

このエコシステムは産業化されています。RaaS の運営者はマルウェアとリークサイトを構築・維持し、それをアフィリエイトに貸し出します。アフィリエイトは侵入を実行し、利益を分配します。

防御側への影響:

  • 多くの異なる侵入者が同じツールキットを使うため、共有された痕跡が役立つ
  • アフィリエイトの技術力にはばらつきがあり、中には活動が目立って検知しやすいものもいる
  • 1つの運営者を妨害しても、脅威の勢力が移るだけで、脅威そのものがなくなるわけではない

支払いが危険な理由

支払いは確実な解決策ではなく、法律によって制限される場合もあります。

  • 復号ツールが機能する保証も、そもそも提供される保証もない
  • 復号ツールは処理が遅かったり、ファイルを破損させたりすることが多い
  • 盗まれたデータが結局公開または転売される可能性がある
  • 支払いは将来の攻撃を資金面で支え、制裁法に違反する可能性がある
  • 支払う組織だと認識され、繰り返し狙われる

防御可能な立場とは、準備によって、支払わずに復旧できる状態にしておくことです。

Living-off-the-Land

検知を回避するため、攻撃者は目立つマルウェアを配置するのではなく、正規の組み込みツールを悪用します。これがLiving-off-the-Landです。

  • リモート実行や探索にネイティブの管理ツールを使う
  • 制御のために正規のリモートアクセスソフトウェアを転用する
  • 組み込みのスクリプト機能を使って防御を無効化し、拡散する

バイナリ自体は信頼されているため、検知の重点は振る舞いへ移ります。たとえば、想定外のアカウントが管理ツールを異常な方法で使うケースです。

攻撃の連鎖を断つ

すべての段階に、防御の機会があります。

  • 初期アクセス — MFA、パッチ適用、フィッシング耐性
  • ラテラルムーブメント — ネットワーク分割、最小権限
  • 情報窃取 — 出口トラフィックの監視、DLP
  • 影響 — 暗号化を恒久的なものにしないイミュータブルバックアップ

すべての段階で勝つ必要はありません。どれか1つを中断するだけでも、攻撃活動を止められます。次のレッスンでは、これらの防御層を構築します。

クイックチェック:二重恐喝

ライフサイクルを復旧の判断に当てはめてみましょう。

まとめ:ランサムウェアの仕組み

これで、ランサムウェアに対抗するのに十分な仕組みを理解できました。

  • ランサムウェアは、アクセス、永続化、ラテラルムーブメント、情報窃取、そして影響というライフサイクルに従う
  • ハイブリッド暗号を使い、意図的に最初にバックアップを破壊する
  • 二重恐喝と三重恐喝によってデータ漏えいと外部からの圧力が加わり、データ侵害にもなる
  • RaaSは攻撃を産業化し、Living-off-the-Landはシグネチャ検知を回避する
  • 支払いは危険であり、目標は支払わずに復旧すること

次は、攻撃をそもそも定着させない方法です。

無料で開始

AI チューターと学ぶ Cyber Security Academy — 無料

ブラウザでリアルコードを書いて実行し、24/7 の AI チューターから瞬時にサポートを受け、ウェブまたはアプリで続きから学習できます。

コース
76
レッスン
303

よくある質問

「ランサムウェアの仕組み」レッスンは無料ですか?

はい。「ランサムウェアの仕組み」の完全なテキストはこのウェブで無料で読めます。インタラクティブに演習し(組み込みコードエディタと24時間対応のAIチューター)、Cyber Security Academyコースの残りをアンロックするには、CoddyKit PROにアップグレードしてください。 Cyber Security Academyコースには全4レッスンが含まれています。

「ランサムウェアの仕組み」で何を学びますか?

暗号化、恐喝、二重恐喝を学びます。 ブラウザで直接実行するハンズオンコードでCyber Security Academyを演習し、24時間対応のAIチューターがレッスンを進める中での質問に答えます。

Cyber Security Academyを始めるのに経験は必要ですか?

事前経験は必要ありません。CoddyKitのCyber Security Academyは初級者から上級者向けに構成されているため、ここから始めるか最初から始めて、自分のペースで進むことができます。 これはレッスン1/4です。

「ランサムウェアの仕組み」レッスンにはどのくらい時間がかかりますか?

ほとんどのCoddyKitレッスンは約5~10分かかります。各レッスンはコンパクトでインタラクティブなので、着実に進歩し、ウェブとアプリ全体で正確に前回の場所から再開できます。

このCyber Security Academyレッスンでコードを書いて実行できますか?

はい。すべてのCyber Security Academyレッスンに組み込みコードエディタが含まれているため、ブラウザでリアルコードを書いて実行し、即座のAIフィードバックを取得できます。ローカル設定は不要です。

このコースのすべてのレッスン

  1. ランサムウェアの仕組み
  2. 防止と堅牢化
  3. 検知と初期兆候
  4. インシデント対応と復旧
← Cyber Security Academyに戻る