# ランサムウェアとは

ランサムウェアとは、コンピューター、スマートフォン、サーバー、ネットワーク接続ストレージなどに保存されているデータを利用できない状態にし、元に戻すための金銭を要求する悪意のあるソフトウェアです。「ランサム」は身代金を意味し、「ウェア」はソフトウェアを意味します。日本語では「身代金要求型マルウェア」や「身代金要求型ウイルス」と呼ばれることがあります。

ランサムウェアに感染すると、文書、画像、データベース、設計図、会計ファイルなどが暗号化され、利用者が通常どおり開けなくなる場合があります。攻撃者は、暗号化されたデータを復元するための鍵を持っていると主張し、その鍵を提供する代わりに暗号資産や現金などを要求します。しかし、身代金を支払っても、必ずデータが復元されるとは限りません。また、攻撃者が再び要求してきたり、盗み出した情報を公開すると脅したりする可能性もあります。

近年では、単にデータを暗号化するだけではなく、感染前に重要な情報を盗み出し、「支払わなければ情報を公開する」と脅迫する攻撃も増えています。この方式は「二重脅迫」と呼ばれます。さらに、システムを停止させたうえで、取引先、顧客、従業員などの個人情報や機密情報を公開すると脅す「三重脅迫」が行われることもあります。

ランサムウェアの侵入経路には、偽の電子メール、悪意のある添付ファイル、不正なリンク、脆弱性が残ったソフトウェア、盗まれた認証情報、リモートデスクトップサービスなどがあります。たとえば、請求書、配送通知、採用連絡、パスワード更新依頼などを装ったメールが送られ、受信者がリンクをクリックしたりファイルを開いたりすると、攻撃のきっかけになることがあります。攻撃者は、正規の企業や担当者を装うため、文章やロゴだけでは偽物を見分けにくい場合があります。

個人が感染すると、写真、文書、学校の課題、確定申告に関するファイルなどを失うおそれがあります。企業や自治体が感染すると、業務停止、製造停止、医療サービスの遅延、顧客対応の停止、復旧費用の発生、信用低下、法的対応など、非常に大きな影響が生じる可能性があります。特に、医療機関、交通機関、行政機関、製造業、金融機関などは、コンピューターシステムが停止すると社会生活に直接影響するため、攻撃者に狙われやすい分野です。

対策としては、オペレーティングシステム、アプリケーション、ネットワーク機器を常に更新し、既知の脆弱性を放置しないことが重要です。また、推測されにくいパスワードを使用し、同じパスワードを複数のサービスで使い回さないことも必要です。多要素認証を導入すれば、パスワードが盗まれた場合でも不正ログインのリスクを下げられます。

バックアップも重要な対策です。ただし、常時コンピューターやネットワークに接続されているバックアップだけでは、ランサムウェアによって同時に暗号化または削除される可能性があります。そのため、複数世代のバックアップを作成し、ネットワークから切り離した媒体や、アクセス権を制限した保存先に保管する必要があります。さらに、バックアップから実際に復元できるかを定期的に確認することが大切です。

もし感染が疑われる場合は、感染した機器をネットワークから切り離し、被害の拡大を防ぎます。ただし、証拠を失う可能性があるため、専門家の指示なしに初期化やファイル削除を行うことは避けるべきです。組織では、情報システム担当者、経営者、法務担当者、セキュリティ専門家、警察、関係する行政機関などへ速やかに相談します。メール、画面に表示された要求文、ファイル名、発生時刻、通信記録などを保存すると、原因調査や復旧に役立ちます。身代金を支払うかどうかは、復旧可能性、法的問題、再攻撃の危険性などを考慮し、専門家と慎重に判断する必要があります。

## ランサムウェアの主な特徴

1. **データを暗号化し、利用できない状態にする特徴があります。** 文書、画像、動画、データベースなどが開けなくなり、ファイル名や拡張子が変更されることもあります。

2. **データの復元と引き換えに金銭を要求する特徴があります。** 攻撃者は、暗号化を解除する鍵や復元手順を提供する条件として、暗号資産などを要求することがあります。

3. **重要な情報を盗み出して脅迫する場合があります。** 顧客情報、個人情報、契約書、設計情報などを盗み、「支払わなければ公開する」と脅すことがあります。

4. **電子メールや不正なリンクを侵入経路として利用します。** 請求書、通知、求人、配送案内などを装ったメールによって、利用者に危険な操作をさせることがあります。

5. **脆弱性のあるソフトウェアや機器を悪用します。** 更新されていないサーバー、VPN機器、リモート接続サービスなどが侵入口になることがあります。

6. **個人だけでなく組織全体に被害を与えます。** 一台の端末から社内ネットワークへ広がり、複数のサーバーや業務システムを停止させることがあります。

7. **バックアップを攻撃対象にすることがあります。** 攻撃者がバックアップを削除または暗号化すると、被害者は復旧しにくくなります。

8. **身代金を支払っても安全や復旧が保証されません。** 攻撃者が約束を守るとは限らず、情報が公開されたり、追加の金銭を要求されたりする可能性があります。

9. **人の心理を利用するソーシャルエンジニアリングと結び付くことがあります。** 緊急性、不安、権威性、好奇心などを利用して、利用者にリンクのクリックや添付ファイルの開封を促します。

10. **感染後の復旧に長い時間と多額の費用が必要になることがあります。** システムの再構築、原因調査、法的対応、顧客への通知などが必要になる場合があります。

## 参考資料

1. IPA(情報処理推進機構)「ランサムウェア対策特設ページ」 https://www.ipa.go.jp/security/anshin/ransomware.html

2. 警察庁「ランサムウェア被害防止対策」 https://www.npa.go.jp/bureau/cyber/countermeasures/ransomware.html

3. 内閣サイバーセキュリティセンター(NISC) https://www.nisc.go.jp/

4. JPCERT/CC「インシデント対応」 https://www.jpcert.or.jp/ir/

5. 総務省「国民のためのサイバーセキュリティサイト」 https://www.soumu.go.jp/main_sosiki/cybersecurity/

6. CISA(米国サイバーセキュリティ・インフラセキュリティ庁)「StopRansomware」 https://www.cisa.gov/stopransomware

7. Europol「Internet Organised Crime Threat Assessment」 https://www.europol.europa.eu/publications-events/main-reports/internet-organised-crime-threat-assessment-iocta

8. Microsoft Security「ランサムウェアに関する情報」 https://www.microsoft.com/ja-jp/security/business/security-101/what-is-ransomware

投稿者 wlbhiro

コメントを残す