ブログ

catch-img

RaaSとは?ランサムウェア攻撃を広げる仕組みと企業が行うべき対策

RaaSは「Ransomware as a Service」の略で、ランサムウェアをサービスのように提供するサイバー犯罪のビジネスモデルです。攻撃者は、提供されたランサムウェアや攻撃基盤を利用できるため、高度なマルウェアを一から開発しなくても攻撃に参加できます。

一つのRaaSを複数の攻撃者が利用することで、フィッシングや認証情報の窃取、VPN機器の脆弱性悪用など、侵入経路や攻撃方法も多様になります。被害もデータの暗号化にとどまらず、情報窃取や二重脅迫、業務停止などへ広がる可能性があります。 

企業に求められるのは、脆弱性管理や多要素認証、EDRなどの技術対策だけではありません。不審なメールや操作要求に従業員が気付き、早期に報告できる体制を整えることも必要です。 

本記事では、RaaSの仕組みや企業への脅威、主な侵入・攻撃プロセス、企業が行うべき技術・人的対策について解説します。

目次[非表示]

  1. 1.RaaSとは? ランサムウェアをサービス化する仕組みと特徴
    1. 1.1.開発・運営側とアフィリエイトが分業する
    2. 1.2.初期アクセスやインフラ提供など周辺の犯罪者も関与する
    3. 1.3.RaaSによって攻撃の裾野が広がる
  2. 2.RaaSが企業にとって大きな脅威となる理由
    1. 2.1.同じランサムウェアでも攻撃方法が異なる
    2. 2.2.暗号化だけでなく情報窃取・恐喝も行われる 
    3. 2.3.攻撃の多様化によって企業の損失も広がる
  3. 3.RaaSを利用したランサムウェアの主な侵入・攻撃プロセス
    1. 3.1.フィッシングや認証情報の窃取
    2. 3.2.VPNや外部公開システムの脆弱性を悪用する
    3. 3.3.侵入後に横展開し、情報窃取や暗号化を行う
  4. 4.RaaSによるランサムウェア被害に備える企業の対策
    1. 4.1.多層的な技術対策で侵入と被害拡大を防ぐ
    2. 4.2.バックアップとインシデント対応を準備する
    3. 4.3.従業員が不審な操作を止め、早期に報告できるよう教育する
    4. 4.4.疑似体験でランサムウェアへの判断力を磨く
  5. 5.まとめ|RaaSへの対策は多層的に行う

RaaSとは? ランサムウェアをサービス化する仕組みと特徴

RaaSは、ランサムウェアの開発や運営と、実際の攻撃を複数の犯罪者が分担する仕組みです。攻撃に必要なツールやインフラが提供されることで、ランサムウェア攻撃を実行しやすい環境が生まれています。

開発・運営側とアフィリエイトが分業する

RaaSでは、ランサムウェアを開発・維持する運営側が、マルウェアや攻撃に必要なインフラを提供します。これを利用する「アフィリエイト」が企業への侵入やランサムウェアの実行を担い、身代金を得た場合は運営側と利益を分配する仕組みです。

ソフトウェアをサービスとして提供するSaaSに似た分業構造を、犯罪へ応用したものと考えると分かりやすいでしょう。

実際にLockBitでも、開発者がマルウェアやインフラを維持し、複数のアフィリエイトが攻撃を実行するRaaSモデルが使われていました。

※LockBit・・・RaaSモデルで運用され、複数のアフィリエイトが攻撃に利用したランサムウェアの一種

初期アクセスやインフラ提供など周辺の犯罪者も関与する

ランサムウェア攻撃は、必ずしも一つの犯罪グループだけで完結するわけではありません。アフィリエイトが侵入や暗号化、恐喝を担当する一方、最初の侵入経路を提供する初期アクセスブローカーや、サーバーといったインフラを提供する犯罪者が関与するケースもあります。

RaaSによって攻撃の裾野が広がる

RaaSを利用すれば、攻撃者自身が高度なランサムウェアや管理基盤を一から開発する必要はありません。用意されたツールやインフラを利用できるため、比較的技術力の低い犯罪者でもランサムウェア攻撃へ参加しやすくなります。

さらに、一つのRaaSを複数のアフィリエイトが利用することで、攻撃対象や侵入方法も広がっていきます。

RaaSが企業にとって大きな脅威となる理由

RaaSでは、複数のアフィリエイトが同じランサムウェアを利用するため、同じランサムウェアであっても侵入方法や攻撃手順はさまざまです。さらに、暗号化だけでなく情報窃取や恐喝まで組み合わされることもあり、企業への被害が大きくなりやすい点も特徴といえます。

同じランサムウェアでも攻撃方法が異なる

RaaSでは、複数のアフィリエイトがそれぞれの手法で攻撃を実行します。フィッシングメールから侵入するケースもあれば、VPN機器や外部公開システムの脆弱性、窃取した認証情報などが悪用されるケースもあります。

LockBitのようなRaaSでは、複数の独立したアフィリエイトがそれぞれ異なる手法で攻撃するため、同じランサムウェアでも確認される戦術・技術・手順(TTP)が大きく異なることがあります。

そのため、「このランサムウェアはこの経路から侵入する」と限定するのではなく、複数の侵入経路を想定した対策が欠かせません。

暗号化だけでなく情報窃取・恐喝も行われる 

RaaSを利用した攻撃では、侵入後に顧客情報や機密情報を探索・窃取したうえで、端末やサーバーを暗号化するケースがあります。さらに、「身代金を支払わなければ窃取した情報を公開する」と脅す二重脅迫も行われています。

バックアップからデータを復旧できたとしても、情報漏えいのリスクは残ります。そのため、復旧対策だけでなく、情報の持ち出しを防止・検知する仕組みも必要です。

攻撃の多様化によって企業の損失も広がる

複数のアフィリエイトがさまざまな手法で攻撃を行い、暗号化や情報窃取、恐喝まで被害が広がることで、企業には身代金以外にもさまざまな損失が発生します。

ランサムウェアによって基幹システムが停止すれば、売上や事業機会の損失につながります。さらに、顧客情報や機密情報が窃取された場合には、フォレンジック調査やシステム再構築、顧客・取引先への説明、問い合わせ対応なども必要になります。

このように、身代金以外にも多くのコストが発生し、信用低下や将来の取引に影響を及ぼす可能性があります。LockBitについて米司法省は、少なくとも約5億ドルの身代金に加え、逸失利益やインシデント対応、復旧などで数十億ドルの追加損失が生じたとしています。

出典:U.S. Department of Justice『Remarks May 7, 2024

RaaSを利用したランサムウェアの主な侵入・攻撃プロセス

RaaSを利用したランサムウェア攻撃には、特有の侵入経路があるわけではありません。複数のアフィリエイトがフィッシングや脆弱性悪用などを組み合わせるため、企業は入口を一つに絞らない対策が求められます。

フィッシングや認証情報の窃取

取引先や社内担当者を装ったフィッシングメールから、不正な添付ファイルやURLを開かせます。偽のログイン画面へ誘導してID・パスワードを入力させ、窃取したアカウントで正規利用者を装って社内システムへ侵入する手口もあります。

メールセキュリティをすり抜けて届くケースもあるため、不審な添付ファイルや認証要求に気付ける従業員の判断も欠かせません。

VPNや外部公開システムの脆弱性を悪用する

更新されていないVPN機器やサーバー、外部公開システムの脆弱性も侵入口になります。RDPといったリモート接続や、認証情報が窃取されたVPNアカウントが悪用されるケースも見られます。

企業には、インターネットへ公開している機器・サービスを定期的に棚卸しし、パッチ適用や多要素認証を徹底することが求められます。

侵入後に横展開し、情報窃取や暗号化を行う

攻撃者は最初に侵害した端末を足掛かりに社内ネットワークを探索し、管理者権限や追加の認証情報を取得します。その後、重要なサーバーやデータへアクセスし、機密情報の窃取やバックアップへの妨害を行うことがあります。

最終的には複数の端末やサーバーへランサムウェアを展開し、暗号化や恐喝を実行します。RaaSではアフィリエイトごとに侵入方法や攻撃手順が異なるため、初期侵入の防止だけでなく、侵入後の不審な挙動や横展開を早期に検知する対策も必要です。

RaaSによるランサムウェア被害に備える企業の対策

RaaSでは、アフィリエイトごとに侵入方法や攻撃手順が異なります。そのため、特定の対策だけに頼るのではなく、技術・運用・人的対策を組み合わせることが重要です。侵入防止に加えて、侵入後の拡大防止や早期対応まで含めて備える必要があります。

多層的な技術対策で侵入と被害拡大を防ぐ

VPNやOS、ソフトウェアを最新の状態に保ち、多要素認証を設定します。不要な外部公開サービスやアカウントは停止し、アクセス権限も必要最小限に抑えます。加えて、EDRやログ監視を活用し、不審な挙動を早期に検知できる状態を整えておくことも欠かせません。 

さらに、ネットワークを分離し、一台の端末が侵害されても社内全体へ横展開されにくい環境を構築します。ランサムウェアの侵入経路は複数あるため、脆弱性対策や認証強化、検知、ネットワーク分離などを多層的に組み合わせることが有効です。

バックアップとインシデント対応を準備する

重要なデータはバックアップを取得し、攻撃者から同時に暗号化・削除されないよう通常環境から分離して保管します。バックアップがあるだけで安心せず、定期的に復元テストを行い、実際に業務を再開できるか確認することも必要です。

併せて、感染が疑われる端末の隔離やアカウント停止の判断基準、情報漏えいが発生した場合の調査・連絡手順を決めておきます。ランサムウェアを検知してから対応方法を考えるのではなく、平時から手順を確認・訓練しておくことが重要です。

従業員が不審な操作を止め、早期に報告できるよう教育する

RaaSでは、フィッシングをはじめさまざまな侵入方法が使われ、技術対策をすり抜ける場合もあります。そのため、従業員自身が不審な操作に気付き、初期段階で止めることも重要です。

「不審な添付ファイルやURLを開かない」「知っている取引先からのメールでも内容を確認する」「偽サイトへ認証情報を入力しない」といった基本行動を従業員へ周知します。

また、覚えのない多要素認証要求を承認しないことや、誤ってリンクやファイルを操作した場合は、異常が見えなくてもすぐに報告するよう徹底します。

「感染してから」ではなく、「不審な操作をした段階」で報告できるルールを整えることで、被害拡大の防止につながります。

疑似体験でランサムウェアへの判断力を磨く

座学で攻撃手法を学ぶだけでは、不審なメールを受け取った場面やランサムウェア被害が発生した場面で、適切に判断できるとは限りません。業務に近い状況を疑似体験し、「不審な点に気付く・操作を止める・報告する」までを一連の行動として練習することが有効です。

セキュアプラクティス®』では、ランサムウェア被害を題材としたシナリオを用意しています。RaaSという仕組みを知識として理解したうえで、ランサムウェア被害の流れを疑似体験することで、実際の場面での判断力向上が期待できます。

まとめ|RaaSへの対策は多層的に行う

RaaSは、ランサムウェアの開発・運営と実際の攻撃を分業する犯罪ビジネスモデルです。複数のアフィリエイトが参加することで、フィッシングや認証情報の窃取、VPN・外部公開システムの脆弱性悪用など、侵入経路や攻撃方法が多様化します。

企業には、OSやVPN機器などの更新、多要素認証、EDR、アクセス権限の管理、バックアップなど、複数の技術対策を組み合わせた備えが求められます。

一方で、技術対策をすり抜けた攻撃を止めるには、不審なメールや認証要求に気付き、操作を止めて早期に報告する従業員の判断も欠かせません。

セキュアプラクティス®』では、「LOCKBIT(被害体験)編」や「BLACKSUIT(被害体験)編」など、ランサムウェア被害を疑似体験できるシナリオを用意しています。実際に起こり得る場面を通じて、「気付く・止まる・報告する」という行動を身につけることで、技術対策と人的対策の両面からランサムウェアへの備えを強化できます。

セキュリティア推進部
セキュリティア推進部
ハイパーのセキュリティブランド「セキュリティア」を推進するチームです!

CONTACT

これまでの情報セキュリティ教育に効果を感じられないなら
「セキュアプラクティス®」を導入してみませんか?

ご不明な点はお気軽に
お問い合わせください

詳しい資料は
こちらから

30日間の無料トライアルを
ご用意しております

お電話でのお問い合わせはこちら

平日 10時~18時

お役立ち資料

人気記事ランキング

タグ一覧