ランサムウェアは、身代金が支払われるまで被害者の個人データを暗号化するマルウェアの一種です。 [ 1 ] [ 2 ] [ 3 ] [ 4 ] [ 5 ]身代金には、ペイセーフカードやビットコインなどの追跡が困難なデジタル通貨やその他の暗号通貨がよく使用されるため、犯人の追跡や訴追が困難になります。実装ミス、暗号鍵の漏洩、ランサムウェアの暗号化の完全な欠如などにより、身代金を支払わずに元のファイルを復元できる場合もあります。
ランサムウェア攻撃は通常、正規のファイルに偽装したトロイの木馬を使用して行われ、ユーザーは電子メールの添付ファイルとして届いた際に、それをダウンロードしたり開いたりするように騙されます。しかし、有名な例の1つであるWannaCryワームは、ユーザーの操作なしにコンピュータ間で自動的に拡散しました。[ 6 ]
1989年に初めて記録されたランサムウェアであるAIDSトロイの木馬から始まり、ランサムウェア詐欺の使用は国際的に拡大しました。[ 7 ] [ 8 ] [ 9 ] 2018年上半期には世界中で1億8150万件のランサムウェア攻撃が発生し、2017年上半期より229%増加しました。[ 10 ] 2014年6月、セキュリティソフトウェア会社のMcAfeeは、その四半期に収集したランサムウェアサンプルの数が前年同期の2倍以上であったことを示すデータを公開しました。[ 11 ] CryptoLockerは特に成功を収め、当局によって閉鎖されるまでに推定300万米ドルを調達しました。[ 12 ]また、CryptoWallは、米国連邦捜査局(FBI)によって、2015年6月までに1800万米ドル以上を蓄積したと推定されています。 [ 13 ] 2020年には、米国のインターネット犯罪苦情センター(IC3)が、ランサムウェアとして特定された2,474件の苦情を受け付け、調整後の損失は2,910万ドルを超えました。FBIによると、損失はこの金額を超える可能性があります。[ 14 ] Statistaによると、世界的に、2021年には約6億2,300万件、2022年には4億9,300万件のランサムウェア攻撃がありました。[ 15 ]
ランサムウェアによる身代金は、2019年には11億ドル[ 16 ] 、 2020年には9億9900万ドル、2023年には過去最高の12億5000万ドル、そして被害者による支払いの不履行や法執行機関の行動により2024年には8億1300万ドルに急落したと推定されている[ 17 ]。
ファイル暗号化ランサムウェアの概念は、コロンビア大学のヤングとヤングによって考案および実装され、1996年のIEEEセキュリティ&プライバシー会議で発表されました。これはクリプトウイルス恐喝と呼ばれ、映画「エイリアン」の架空のフェイスハガーに触発されたものです。[ 18 ]クリプトウイルス恐喝は、攻撃者と被害者の間で実行される次の3ラウンドのプロトコルです。[ 1 ]
共通鍵はランダムに生成され、他の被害者の攻撃には利用されません。攻撃者の秘密鍵が被害者に漏洩することは決してなく、被害者はごく短い暗号文(暗号化された共通鍵)を攻撃者に送信するだけで済みます。
ランサムウェア攻撃は通常、トロイの木馬を使用して実行され、たとえば悪意のある添付ファイル、フィッシングメールに埋め込まれたリンク、またはネットワークサービスの脆弱性を介してシステムに侵入します。その後、プログラムはペイロードを実行し、何らかの方法でシステムをロックするか、システムをロックすると偽って実際にはロックしません(たとえば、スケアウェアプログラム)。ペイロードは、法執行機関などの組織によるものと偽って、システムが違法行為に使用された、ポルノや「海賊版」メディアなどのコンテンツが含まれていると虚偽の主張をする偽の警告を表示する場合があります。[ 19 ] [ 20 ] [ 21 ]
ペイロードの中には、支払いが行われるまでシステムをロックまたは制限するように設計されたアプリケーションのみで構成されるものもあり、通常はWindows シェルを自身に設定することによって行われます[ 22 ]。あるいは、マスターブートレコードやパーティションテーブルを変更して、修復されるまでオペレーティングシステムが起動しないようにするものもあります[ 23 ] 。最も高度なペイロードはファイルを暗号化し、多くの場合、強力な暗号化を使用して被害者のファイルを暗号化し、マルウェアの作成者のみが必要な復号キーを持つようにします[ 1 ] [ 24 ] [ 25 ]。
ランサムウェアの目的はほぼ常に金銭の支払いであり、被害者はファイルを復号できるプログラムを提供するか、ペイロードの変更を元に戻すロック解除コードを送ることで、ランサムウェアの削除のために金銭を支払うよう強要されます。攻撃者は被害者のファイルを返さずに金銭だけを受け取ることもありますが、被害者が支払いが無意味だと分かると支払いを停止するため、合意どおりに復号を実行することが攻撃者にとって最善の利益となります。ランサムウェアを攻撃者にとって有効にする重要な要素は、追跡が困難な便利な支払いシステムです。電信送金、プレミアムレートのテキストメッセージ[ 26 ]、paysafecardなどのプリペイドバウチャーサービス[ 7 ] [ 27 ] [ 28 ] 、ビットコイン暗号通貨[ 29 ] [ 30 ] [ 31 ]など、さまざまな支払い方法が使用されています。
2020年5月、ベンダーのSophosは、ランサムウェア攻撃の修復にかかる世界平均コスト(ダウンタイム、人件費、デバイスコスト、ネットワークコスト、機会損失、身代金支払いを考慮)が761,106ドルであったと報告した。組織の94%がデータを復元し、ランサムウェア被害者の56%がバックアップからデータを復元したのに対し、身代金を支払った場合は26%にとどまった。[ 32 ]
最初のマルウェアによる恐喝攻撃として知られる、ジョセフ・ポップが1989年に作成した「 AIDSトロイの木馬」は、恐喝者に金銭を支払う必要が全くないほど深刻な設計上の欠陥があった。そのペイロードはハードドライブ上のファイルを隠し、ファイル名のみを暗号化し、特定のソフトウェアの使用ライセンスが期限切れになったというメッセージを表示した。トロイの木馬のコードから復号鍵を抽出できたにもかかわらず、ユーザーは修復ツールを入手するために「PCサイボーグ社」に189米ドルを支払うよう求められた。このトロイの木馬は「PCサイボーグ」としても知られていた。ポップは自身の行為について裁判を受ける能力がないと判断されたが、マルウェアによる利益をエイズ研究の資金として寄付することを約束した。[ 33 ]
匿名現金システムを悪用して人身売買の身代金を安全に徴収するというアイデアは、1992年にセバスティアン・フォン・ゾルムスとデビッド・ナカシェによって提唱された。[ 34 ]この電子マネー徴収方法は、暗号ウイルスによる恐喝攻撃にも提案された。[ 1 ]フォン・ゾルムスとナカシェのシナリオでは、新聞記事が使用された(論文執筆当時はビットコイン台帳が存在しなかったため)。
公開鍵暗号方式をデータ誘拐攻撃に利用するという概念は、 1996年にアダム・L・ヤングとモティ・ヤングによって提唱された。ヤングとヤングは、対称暗号方式のみに依存していた失敗に終わったAIDS情報トロイの木馬を批判し、トロイの木馬から復号鍵を抽出できてしまうという致命的な欠陥を指摘した。そして、RSAとTiny Encryption Algorithm(TEA)を用いて被害者のデータをハイブリッド暗号化する実験的な概念実証暗号ウイルスをMacintosh SE/30上で実装した。公開鍵暗号方式が使用されているため、ウイルスには暗号化鍵のみが含まれている。攻撃者は対応する秘密復号鍵を秘密に保つ。ヤングとヤングの最初の実験的な暗号ウイルスでは、被害者が非対称暗号文を攻撃者に送信し、攻撃者がそれを解読して、含まれている対称復号鍵を料金と引き換えに被害者に返送するという仕組みだった。電子マネーが存在するずっと前から、YoungとYungは電子マネーも暗号化によって恐喝される可能性があると提唱し、「ウイルス作成者は、半分が渡されるまで、事実上すべてのお金を人質として保持することができる。たとえ電子マネーが以前にユーザーによって暗号化されていたとしても、それが暗号ウイルスによって暗号化されると、ユーザーにとって何の役にも立たない」と述べている。[ 1 ]彼らはこれらの攻撃を「暗号ウイルス恐喝」と呼び、これは暗号ウイルス学と呼ばれる分野におけるより大きなクラスの攻撃の一部である明白な攻撃であり、明白な攻撃と隠された攻撃の両方を含む。[ 1 ]暗号ウイルス恐喝プロトコルは、映画「エイリアン」におけるHRギーガーのフェイスハガーとその宿主との寄生関係に触発されたものである。[ 1 ] [ 18 ]
2005 年 5 月には、恐喝型のランサムウェアの例が目立つようになりました。[ 35 ] 2006 年半ばまでに、 Gpcode、TROJ_RANSOM、Archiveus、Krotten 、Cryzip、MayArchiveなどのトロイの木馬は、鍵サイズがますます大きくなる、より高度な RSA 暗号化方式を利用し始めました。2006 年 6 月に検出された Gpcode.AG は、660 ビットの RSA 公開鍵で暗号化されていました。[ 36 ] 2008 年 6 月には、Gpcode.AK として知られる亜種が検出されました。1024 ビットの RSA 鍵を使用しており、協調的な分散作業なしでは解読することが計算上不可能なほど大きいと考えられていました。[ 37 ] [ 38 ] [ 39 ] [ 40 ]
暗号化ランサムウェアは、ビットコインのデジタル通貨プラットフォームを使用して身代金を徴収するCryptoLockerの蔓延により、2013年後半に再び注目を集めました。2013年12月、 ZDNetはビットコインの取引情報に基づいて、10月15日から12月18日の間にCryptoLockerの運営者が感染したユーザーから約2700万米ドルを調達したと推定しました。[ 41 ] CryptoLockerの手法は、その後数ヶ月で広く模倣され、CryptoLocker 2.0(CryptoLockerとは関係ないと考えられている)、CryptoDefense(当初はWindowsの組み込み暗号化APIを使用しているため、感染したシステム上の秘密鍵をユーザーが取得できる場所に保存するという重大な設計上の欠陥があった) [ 30 ] [ 42 ] [ 43 ] [ 44 ] 、そして2014年8月に発見されたSynology製のネットワーク接続ストレージデバイスを特に標的とするトロイの木馬などが含まれます。[ 45 ] 2015年1月、ハッキングやLinuxベースのWebサーバーを標的とするランサムウェアを介して、個々のWebサイトに対するランサムウェア型の攻撃が発生したと報告された。[ 46 ] [ 47 ]
特筆すべきは、2020年に、ランサムウェア・アズ・ア・サービス(RaaS)ツールであるThanosがC#で書かれ、ベネズエラ系フランス人の心臓専門医であるMoises Luis Zagala Gonzalezによって作成されたことである。[ 48 ]これは、RIPlaceを使用してアンチウイルス技術を回避する最初のランサムウェアソフトウェアの1つである。[ 49 ]
2022年、コスタリカは政府、医療、産業に影響を与える広範囲にわたるコンティランサムウェア攻撃を受けた。[ 50 ]これにより、ロドリゴ・チャベス大統領は非常事態を宣言し、コスタリカはランサムウェアハッカーと「戦争状態にある」と発表した。[ 51 ]
一部の感染では、多くのマルウェアシステムに共通する2段階のペイロードが存在します。ユーザーは騙されてスクリプトを実行するように誘導され、そのスクリプトによってメインのウイルスがダウンロードされ、実行されます。デュアルペイロードシステムの初期バージョンでは、スクリプトは添付されたVBScriptマクロを含むMicrosoft Officeドキュメント、またはWindowsスクリプト機能(WSF)ファイルに含まれていました。検出システムがこれらの第1段階のペイロードをブロックし始めると、Microsoftマルウェア保護センターは、自己完結型のMicrosoft Windows PowerShellスクリプトを含むLNKファイルへの移行傾向を特定しました。[ 52 ] 2016年には、エンドポイントセキュリティインシデントの約40%にPowerShellが関与していることが判明しました。[ 53 ]
ランサムウェアの中には、 Tor の隠しサービスに関連付けられたプロキシを使用してコマンド アンド コントロールサーバーに接続し、犯罪者の正確な位置を追跡することをより困難にしているものもある。 [ 54 ] [ 55 ]さらに、ダーク ウェブのベンダーは、Adobe Creative Cloud や Office 365 と同様に、サブスクリプションベースでランサムウェアを販売し、被害者のマシンに展開できるようにしたサービスとして、この技術を提供するケースが増えている。[ 55 ] [ 56 ] [ 57 ]
シマンテックはランサムウェアを最も危険なサイバー脅威に分類している。[ 58 ]
2010年8月、ロシア当局はWinLockとして知られるランサムウェア型トロイの木馬に関与した9人を逮捕した。以前のGpcodeトロイの木馬とは異なり、WinLockは暗号化を使用しなかった。代わりに、WinLockはポルノ画像を表示することでシステムへのアクセスを簡単に制限し、ユーザーに有料SMS(約10米ドル)を送信してマシンのロックを解除するためのコードを受け取るよう要求した。この詐欺はロシアおよび近隣諸国の多数のユーザーに影響を与え、グループは1600万米ドル以上を稼いだと報じられている。[ 21 ] [ 59 ]
2011年に、 Windows製品認証通知を模倣したランサムウェア型トロイの木馬が出現し、システムのWindowsインストールが「詐欺の被害に遭った」ため再認証する必要があるとユーザーに通知した。オンライン認証オプション(実際のWindows認証プロセスと同様)が提供されたが、利用できず、ユーザーは6桁のコードを入力するため、6つの国際電話番号のいずれかに電話をかける必要があった。マルウェアはこの通話が無料だと主張したが、国際電話料金が高い国の不正な通信事業者を経由して接続され、通話が保留にされたため、ユーザーは高額な国際長距離通話料金を支払うことになった。[ 19 ]
2012年、シマンテックは、東ヨーロッパから、違法行為に対する身代金を要求する法執行機関を装ったロック画面を備えたランサムウェアが拡散していると報告した。[ 60 ]
2013 年 2 月、Stamp.EKエクスプロイト キットに基づくランサムウェア トロイの木馬が出現しました。このマルウェアは、有名人の「偽のヌード写真」を提供すると主張するプロジェクト ホスティング サービスSourceForgeおよびGitHubでホストされているサイトを介して配布されました。 [ 61 ] 2013 年 7 月、OS X専用のランサムウェア トロイの木馬が出現しました。これは、ユーザーがポルノをダウンロードしたと非難する Web ページを表示します。Windows ベースのものとは異なり、コンピュータ全体をブロックするのではなく、Web ブラウザ自体の動作を悪用して、通常の方法でページを閉じようとする試みを妨害します。[ 62 ]
2013年7月、バージニア州の21歳の男性が、偶然にも未成年少女との性的なやり取りをしていた際に撮影されたポルノ写真がコンピューターに保存されていたため、児童ポルノ所持の疑いでFBI MoneyPakランサムウェアに騙され、警察に出頭した。捜査の結果、有罪となるファイルが発見され、男性は児童性的虐待と児童ポルノ所持の罪で起訴された。[ 63 ]
ランサムウェアの反対は、アダム・L・ヤングが考案した暗号ウイルス攻撃で、被害者が情報にアクセスできないようにするのではなく、被害者のコンピュータシステムから盗んだ情報を公開すると脅迫するものです。[ 64 ]リークウェア攻撃では、マルウェアが機密性の高いホストデータを攻撃者またはマルウェアのリモートインスタンスに流出させ、攻撃者は身代金が支払われない限り被害者のデータを公開すると脅迫します。この攻撃は2003年にウェストポイントで発表され、 Malicious Cryptographyという本で次のように要約されています。「この攻撃は、恐喝攻撃とは次の点で異なります。恐喝攻撃では、被害者は自身の貴重な情報へのアクセスを拒否され、それを取り戻すために支払わなければなりませんが、ここで紹介する攻撃では、被害者は情報へのアクセスを保持しますが、その開示はコンピュータウイルスの裁量に委ねられます。」[ 65 ]この攻撃はゲーム理論に根ざしており、当初は「非ゼロサムゲームと生存可能なマルウェア」と呼ばれていました。マルウェアが被害者のユーザーや組織に損害を与える可能性のある情報にアクセスした場合、例えば攻撃自体が成功したという証拠を公開することによって生じる評判の低下など、金銭的な利益が得られる可能性がある。
漏出の一般的な標的は以下のとおりです。
データ流出攻撃は通常、標的を絞った被害者リストに基づいて行われ、多くの場合、被害者のシステムを事前に監視して潜在的なデータターゲットと脆弱性を見つけ出します。[ 66 ] [ 67 ]
PCプラットフォームでランサムウェアの人気が高まるにつれ、モバイルオペレーティングシステムを標的とするランサムウェアも増加しています。通常、モバイルランサムウェアのペイロードはブロッカーです。オンライン同期で簡単に復元できるため、データを暗号化するインセンティブはほとんどありません。[ 68 ]モバイルランサムウェアは通常、サードパーティソースからアプリケーションをインストールできるAndroidプラットフォームを標的としています。 [ 68 ] [ 69 ]ペイロードは通常、無防備なユーザーによってインストールされるAPKファイルとして配布されます。他のすべてのアプリケーションの上にブロックメッセージを表示しようとする場合もあれば、[ 69 ]クリックジャッキングの一種を使用して、ユーザーに「デバイス管理者」権限を与えさせてシステムへのより深いアクセスを取得する場合もあります。[ 70 ]
iOSデバイスでは、 iCloudアカウントの悪用やFind My iPhoneシステムを使用したデバイスへのアクセスのロックなど、さまざまな戦術が使用されています。 [ 71 ] iOS 10.3では、Apple はランサムウェア Web サイトによって悪用されていたSafariの JavaScript ポップアップ ウィンドウの処理に関するバグを修正しました。 [ 72 ] 最近では、産業用 IoT エッジ デバイスなど、さまざまな IoT デバイスに見られるような ARM アーキテクチャもランサムウェアの標的になる可能性があることが示されています。[ 73 ]
2019年8月、研究者らはDSLRカメラにランサムウェアを感染させることが可能であることを実証した。 [ 74 ]デジタルカメラは、ファイルの転送にPicture Transfer Protocol(PTP)をよく使用する。研究者らは、このプロトコルの脆弱性を悪用して、ターゲットカメラにランサムウェアを感染させたり(または任意のコードを実行させたり)できることを発見した。この攻撃は、ラスベガスで開催されたDefconセキュリティカンファレンスで、概念実証攻撃として(実際のマルウェアとしてではなく)発表された。
最初の攻撃は、無作為に選ばれたユーザーを標的としたもので、通常は小規模な犯罪者グループが送信したメールの添付ファイルを通じて感染し、ランサムウェアによって暗号化されたファイル(通常は個人の写真や文書)のロックを解除するために、数百ドル相当の仮想通貨を要求した。ランサムウェアがビジネスとして成熟するにつれ、組織的な犯罪集団が参入し、ダークウェブで専門家を募集したり、業務を外部委託したりするようになった。これにより、ランサムウェアの品質と成功率が向上した。犯罪集団は、無作為にメールを送るのではなく、認証情報を盗み出し、標的ネットワークの脆弱性を見つけ出し、マルウェア対策スキャナーによる検出を回避するためにマルウェアを改良した。要求される身代金は、個人が文書のために支払う金額(数百ドル)ではなく、企業がデータ復旧のために支払う金額(数百万ドル)へと大幅に上昇した。
2016年には、病院に対するランサムウェア攻撃が大幅に増加したことが指摘された。シマンテック社の2017年インターネットセキュリティ脅威レポートによると、ランサムウェアはITシステムだけでなく、患者ケア、臨床業務、請求業務にも影響を与えた。オンライン犯罪者は、医療システム内で得られる金銭と切迫感に動機づけられている可能性がある。[ 75 ]
ランサムウェアはインターネットユーザーだけでなくIoT環境でも急速に増加しています。[ 60 ]大きな問題は、ハリウッド・プレズビテリアン医療センターやメドスター・ヘルスなど、身代金を支払うことを決めた組織や業界が数百万ドルを失っていることです。[ 76 ]
Symantec 2019 ISTR レポートによると、2013 年以来初めて、2018 年にランサムウェア活動が 20% 減少したことが確認されました。2017 年以前は消費者が主な被害者でしたが、2017 年に状況が劇的に変化し、企業へと移行しました。2018 年にはこの傾向が加速し、感染の 81% が企業となり、12% 増加しました。[ 77 ]現在、一般的な配布方法は電子メールキャンペーンに基づいています。
2019年後半、ランサムウェアグループMazeは企業の機密ファイルをダウンロードしてからロックし、身代金が支払われなければデータを公開すると脅迫した。少なくとも1件のケースでは実際に公開された。他の多くのグループもこれに続き、盗まれたデータにアクセスできる「リークサイト」がダークウェブ上に作成された。その後の攻撃は、必ずしもデータをロックすることなく、データ漏洩の脅迫に焦点を当てるようになった。これは、被害者が堅牢なバックアップ手順によって得ていた保護を無効にした。2023年現在敵対的な政府が、実際には情報収集であるものを隠蔽するためにランサムウェアを使用するリスクがある。[ 78 ]
ランサムウェア攻撃による最初の死亡例は、2020年10月にドイツの病院で報告された。[ 79 ]
2020年のCOVID-19パンデミックの間、ランサムウェア攻撃が大幅に増加しました。証拠によると、これらの攻撃の標的となった機関には、政府、金融、医療が含まれていました。研究者たちは、この時期の攻撃の増加を説明できるさまざまな要因があると主張しています。しかし、主な要因は、 2020年に多くの業界で常態化したリモートワークが、従来の職場環境と比較してセキュリティの欠如により、攻撃の急増につながったことです。[ 80 ]
ランサムウェア攻撃による支払総額は、2019年に11億ドル、2020年に9億9900万ドル、2023年には過去最高の12億5000万ドルに達したと推定されている。調査会社Chainalysisによると、この金額は2024年には8億1300万ドルに減少したが、これは被害者が支払いを拒否したことと、法執行機関の行動により、下半期に急激に減少したためである。しかし、Chainalysisは、支払額の減少傾向は不安定であり、ランサムウェア攻撃は依然として多発していると述べた。[ 81 ] 2024年2月の国際的な協調作戦により、 LockBitギャングが壊滅し、BlackCat/ALPHVギャングは姿を消した。[ 81 ]
2025年初頭の時点で、英国は学校、NHS、地方議会によるランサムウェアの支払いを禁止し、民間企業に支払い予定額の報告を義務付け、ランサムウェア攻撃の報告を義務付けることを検討していた。[ 81 ]

2012年、Revetonとして知られる大規模なランサムウェアトロイの木馬が拡散し始めました。Citadelトロイの木馬(それ自体はZeusトロイの木馬に基づいています)をベースにしたこのトロイの木馬のペイロードは、法執行機関からのものとされる警告を表示し、コンピュータがライセンスのないソフトウェアのダウンロードや児童ポルノなどの違法行為に使用されたと主張します。この動作のため、一般的に「警察トロイの木馬」と呼ばれています。[ 82 ] [ 83 ] [ 84 ]警告では、システムをロック解除するには、 Ukashやpaysafecardなどの匿名のプリペイド現金サービスのバウチャーを使用して罰金を支払う必要があるとユーザーに通知します。法執行機関がコンピュータを追跡しているという錯覚を高めるために、画面にはコンピュータのIPアドレスも表示され、一部のバージョンでは、ユーザーが録画されているという錯覚を与えるために、被害者のウェブカメラの映像が表示されます。 [ 7 ] [ 85 ]
Revetonは2012年初頭にヨーロッパの様々な国で拡散し始めた。[ 7 ]亜種はユーザーの国に基づいて、さまざまな法執行機関のロゴが付けられたテンプレートでローカライズされた。たとえば、英国で使用された亜種には、ロンドン警視庁や国家警察サイバー犯罪対策ユニットなどの組織のブランドが含まれていた。別のバージョンには、著作権管理団体PRS for Musicのロゴが含まれており、ユーザーが音楽を違法にダウンロードしたと具体的に非難していた。[ 86 ]ロンドン警視庁は、マルウェアについて一般市民に警告する声明の中で、捜査の一環としてコンピュータをそのような方法でロックすることは決してないと明言した。[ 7 ] [ 20 ]
2012 年 5 月、トレンド マイクロの脅威研究者は、米国とカナダ向けの亜種のテンプレートを発見し、作成者が北米のユーザーを標的にしようと計画していた可能性を示唆した。[ 87 ] 2012 年 8 月までに、Reveton の新しい亜種が米国で拡散し始め、MoneyPakカードを使用して FBI に 200ドルの罰金を支払う必要があると主張した。[ 8 ] [ 9 ] [ 85 ] 2013 年 2 月、ロシア国民が、Reveton を使用していた犯罪組織との関連でスペイン当局によりドバイで逮捕され、他の 10 人がマネーロンダリングの容疑で逮捕された。[ 88 ] 2014 年 8 月、Avast Software は、ペイロードの一部としてパスワード窃盗マルウェアも配布する Reveton の新しい亜種を発見したと報告した。[ 89 ]
暗号化ランサムウェアは、2013 年 9 月にCryptoLockerというトロイの木馬として再び出現しました。これは 2048 ビットの RSA 鍵ペアを生成し、それをコマンド アンド コントロール サーバーにアップロードし、特定のファイル拡張子のホワイトリストを使用してファイルを暗号化するために使用されました。このマルウェアは、感染から 3 日以内にビットコインまたはプリペイド現金バウチャーの支払いが行われない場合、秘密鍵を削除すると脅迫しました。使用する鍵のサイズが非常に大きいため、アナリストやトロイの木馬の被害者は CryptoLocker の修復が非常に困難であると考えました。 [ 29 ] [ 90 ] [ 91 ] [ 92 ]期限が過ぎた後でも、オンラインツールを使用して秘密鍵を取得することはできましたが、価格は 10 BTC に上昇しました。これは 2013 年 11 月時点で約 2300 米ドルに相当します。[ 93 ] [ 94 ]
CryptoLockerは、2014年6月2日に米国司法省が公式に発表したように、オペレーション・トバールの一環としてGameover ZeuSボットネットを押収したことにより隔離されました。司法省はまた、ボットネットへの関与の疑いでロシア人ハッカーのエフゲニー・ボガチェフを公に起訴しました。 [ 95 ] [ 96 ]シャットダウン前に、このマルウェアによって少なくとも300万米ドルが恐喝されたと推定されています。[ 12 ]
2014 年 9 月、オーストラリアのユーザーを最初に標的としたランサムウェア トロイの木馬の波が出現し、 CryptoWallおよびCryptoLockerという名前で出現しました (CryptoLocker 2.0 と同様に、これは元の CryptoLocker とは無関係です)。トロイの木馬は、オーストラリア郵便からの小包配達失敗通知を装った不正な電子メールを介して拡散しました。マルウェアをスキャンするためにページ上のすべてのリンクをたどる自動電子メール スキャナーによる検出を回避するために、この亜種は、ペイロードが実際にダウンロードされる前にユーザーが Web ページにアクセスしてCAPTCHAコードを入力する必要があるように設計されており、このような自動プロセスがペイロードをスキャンできないようになっています。Symantecは、 CryptoLocker.Fと識別したこれらの新しい亜種は、動作の違いにより、やはり元の CryptoLocker とは無関係であると判断しました。 [ 97 ] [ 98 ]トロイの木馬の注目すべき被害者は、オーストラリア放送協会でした。 ABCのテレビニュースチャンネルABC News 24の生放送は、シドニーのスタジオのコンピューターがCryptoWallに感染したため、30分間中断され、メルボルンのスタジオに切り替えられた。[ 99 ] [ 100 ] [ 101 ]
この波に含まれる別のトロイの木馬であるTorrentLockerは、当初CryptoDefenseと同様の設計上の欠陥を抱えていました。感染したすべてのコンピュータで同じキーストリームを使用していたため、暗号化を簡単に突破することができました。しかし、この欠陥は後に修正されました。[ 42 ] 2014年11月下旬までに、オーストラリアだけで9,000人以上のユーザーがTorrentLockerに感染したと推定され、11,700人の感染者数でトルコに次ぐ数でした。[ 102 ]
Windowsを標的とするもう一つの主要なランサムウェアトロイの木馬であるCryptoWallは、2014年に初めて出現しました。CryptoWallの亜種は、2014年9月下旬にZedo広告ネットワーク上でマルバタイジングキャンペーンの一環として配布され、いくつかの主要なWebサイトを標的にしました。広告は不正なWebサイトにリダイレクトされ、ブラウザプラグインの脆弱性[ 103 ]を使用してペイロードをダウンロードしました。Barracuda Networksの研究者は、セキュリティソフトウェアに対して信頼できるように見せるために、ペイロードがデジタル署名で署名されていたことも指摘しました。 [ 104 ] CryptoWall 3.0は、電子メールの添付ファイルの一部としてJavaScriptで記述されたペイロードを使用し、 JPG画像に偽装した実行可能ファイルをダウンロードします。検出をさらに回避するために、マルウェアはexplorer.exeとsvchost.exeの新しいインスタンスを作成してサーバーと通信します。ファイルを暗号化する際に、マルウェアはボリュームシャドウコピーを削除し、パスワードとビットコインウォレットを盗むスパイウェアをインストールします。[ 105 ]
FBIは2015年6月に、約1,000人の被害者がCryptoWall感染を報告するためにFBIのインターネット犯罪苦情センターに連絡し、少なくとも1,800万ドルの損失を推定したと報告した。[ 13 ]
最新バージョンの CryptoWall 4.0 は、アンチウイルスによる検出を回避するためにコードを強化し、ファイル内のデータだけでなくファイル名も暗号化します。[ 106 ]
Fusobは主要なモバイルランサムウェアファミリーです。2015年4月から2016年3月の間に、報告されたモバイルランサムウェアの約56%がFusobでした。[ 107 ]
他のほとんどのランサムウェアと同様に、このランサムウェアも脅迫戦術を用いてユーザーから多額の金銭を強要します。[ 108 ]このアプリは当局からの通知であるかのように振る舞い、被害者に100ドルから200ドルの罰金を支払うか、架空の刑事告訴に直面するよう要求します。Fusobは、ほとんどの暗号通貨中心のランサムウェアとは異なり、iTunesギフトカードでの支払いを要求します。
デバイスに感染するために、Fusob はポルノビデオプレーヤーを装います。 [ 109 ]インストールされると、まずデバイスのシステム言語を確認します。言語がロシア語または東欧語の場合、Fusob は休止状態になります。それ以外の場合は、デバイスをロックして身代金を要求します。被害者の約 40% はドイツにおり、英国が 14.5%、米国が 11.4% を占めています。Fusob と Small (別のランサムウェアファミリー) は、2015 年と 2016 年の間に発生したモバイルランサムウェアの 93% 以上を占めていました。
2017年5月、米国国家安全保障局から漏洩したとされるEternalBlueというエクスプロイトベクトルを使用して、 WannaCryランサムウェア攻撃がインターネット上で拡散した。前例のない規模のこのランサムウェア攻撃[ 110 ]は、 150か国以上で23万台以上のコンピュータに感染し[ 111 ] 、20の異なる言語を使用してビットコイン暗号通貨でユーザーに金銭を要求した。WannaCryはコンピュータ1台あたり300米ドルを要求した[ 112 ] 。この攻撃は、スペインのTelefónicaや他のいくつかの大企業、英国国民保健サービス(NHS)の一部にも影響を与え、少なくとも16の病院が患者の受け入れを拒否したり、予定されていた手術をキャンセルしたりしなければならなかった[ 113 ]。また、 FedEx、ドイツ鉄道、ホンダ[ 114 ]、ルノー、ロシア内務省、ロシアの通信会社MegaFonにも影響が及んだ。[ 115 ]攻撃者は被害者に対し、コンピュータが感染した日から7日間の期限を与え、その期限を過ぎると暗号化されたファイルが削除されると告げた。[ 116 ]
Petyaは2016年3月に初めて発見されました。他の暗号化ランサムウェアとは異なり、このマルウェアはマスターブートレコードに感染し、感染したシステムが次に起動したときにNTFSファイルシステムのファイルテーブルを暗号化するペイロードをインストールし、身代金が支払われるまでシステムがWindowsに起動できないようにブロックします。Check Pointは、ランサムウェア設計の革新的な進化であると考えていたにもかかわらず、同時期に活動していた他のランサムウェアに比べて感染件数は比較的少なかったと報告しました。[ 117 ]
2017年6月27日、大幅に改変されたPetyaが、主にウクライナを標的とした(しかし多くの国に影響を及ぼした[ 118 ])世界規模のサイバー攻撃に使用された。このバージョンは、WannaCryで使用されたのと同じEternalBlueエクスプロイトを使用して拡散するように改変されていた。別の設計変更により、身代金が支払われた後でも実際にシステムをロック解除することができないため、セキュリティアナリストは、この攻撃は不正な利益を得るためではなく、単に混乱を引き起こすためだったと推測した[ 119 ] [ 120 ] 。
2017年10月24日、ロシアとウクライナの一部のユーザーが、「Bad Rabbit」と呼ばれる新しいランサムウェア攻撃を報告した。この攻撃は、WannaCryやPetyaと同様のパターンで、ユーザーのファイルテーブルを暗号化し、復号化のためにビットコインでの支払いを要求する。ESETは、このランサムウェアがAdobe Flashソフトウェアの偽のアップデートによって拡散されたと考えている。[ 121 ]このランサムウェアの影響を受けた機関には、Interfax、オデッサ国際空港、キエフ地下鉄、ウクライナインフラ省などがある。[ 122 ]ランサムウェアは企業ネットワーク構造を利用して拡散したため、トルコ、ドイツ、ポーランド、日本、韓国、米国など他の国でも発見された。[ 123 ]専門家は、このランサムウェア攻撃はウクライナの Petya 攻撃と関連していると考えていた (特に Bad Rabbit のコードには Petya/NotPetya のコードと多くの重複および類似の要素があるため、[ 124 ] CrowdStrike に追記: Bad Rabbit と NotPetya のダイナミックリンクライブラリ (DLL) は 67 パーセントの同じコードを共有している[ 125 ] )。ただし、犯人の唯一の身元は、コード内に埋め込まれたゲーム オブ スローンズシリーズのキャラクターの名前だけである。 [ 123 ]
セキュリティ専門家は、ランサムウェアが拡散にEternalBlueの脆弱性を利用していないことを発見し、2017年10月24日までに、古いバージョンのWindowsを実行している影響を受けていないマシンに感染させる簡単な方法が発見されました。 [ 126 ] [ 127 ]さらに、偽のFlashアップデートを拡散するために使用されていたサイトは、発見後数日以内にオフラインになったり、問題のあるファイルを削除したりしたため、Bad Rabbitの拡散は事実上終息しました。[ 123 ]
2016年にJBossサーバーを標的とする新たなランサムウェアが出現した。[ 128 ]この「SamSam」と呼ばれるランサムウェアは、フィッシングや不正ダウンロードのプロセスを回避し、脆弱なサーバーの脆弱性を悪用することが判明した。[ 129 ]このマルウェアは、リモートデスクトッププロトコルのブルートフォース攻撃を使用して、脆弱なパスワードを推測し、最終的に破られるまで攻撃を続ける。このウイルスは、政府機関や医療機関への攻撃に関与しており、ニューメキシコ州ファーミントン市、コロラド州運輸局、ノースカロライナ州デイビッドソン郡、そして最近ではアトランタのインフラに対するランサムウェア攻撃など、注目すべきハッキング事件が発生している。[ 129 ]
モハマド・メフディ・シャー・マンスーリ(1991年イランのコム生まれ)とファラマルズ・シャーヒ・サヴァンディ( 1984年イランのシーラーズ生まれ)は、SamSamランサムウェアを拡散した疑いでFBIに指名手配されている。 [ 130 ]この2人は、マルウェアを使って恐喝で600万ドルを稼ぎ、3000万ドル以上の損害を与えたとされている。[ 131 ]
2021年5月7日、米国のコロニアル・パイプライン社に対してサイバー攻撃が行われた。連邦捜査局(FBI)は、悪意のあるコードによって実行されたコロニアル・パイプライン社へのランサムウェア攻撃の実行犯をダークサイドと特定した。この攻撃により、米国東海岸への燃料供給の45%を担う主要パイプラインが自主的に停止した。この攻撃は、米国の重要インフラに対するこれまでで最悪のサイバー攻撃と評された。ダークサイドはコロニアル・パイプライン社から約75ビットコイン(約500万米ドル)を恐喝することに成功した。米国当局は、この攻撃が純粋な犯罪行為だったのか、それともロシア政府や他の国家の関与があったのかを調査している。攻撃後、ダークサイドは「我々は非政治的であり、地政学には関与しない…我々の目標は金儲けであり、社会に問題を起こすことではない」という声明を発表した。
2021年5月、FBIとサイバーセキュリティ・インフラストラクチャセキュリティ庁(CISA)は共同で警告を発し、重要インフラの所有者および運営者に対し、DarkSideランサムウェアおよび一般的なランサムウェアに対する脆弱性を軽減するための特定の措置を講じるよう促した。
Syskeyは、 Windows NTベースのオペレーティングシステムに付属していたユーティリティで、ユーザー アカウント データベースを暗号化し、オプションでパスワードを設定することができました。このツールは、テクニカル サポート詐欺の際にランサムウェアとして効果的に使用されることがありました。これは、コンピュータにリモート アクセスできる発信者がこのツールを使用して、自分だけが知っているパスワードでユーザーをコンピュータから締め出すというものです。[ 132 ] Syskey は、時代遅れで「ハッカーがランサムウェア詐欺の一部として使用していることが知られている」ため、2017 年にWindows 10およびWindows Serverの後のバージョンから削除されました。 [ 133 ] [ 134 ]
ランサムウェア・アズ・ア・サービス(RaaS)は、ロシアを拠点とする[ 135 ]またはロシア語圏の[ 136 ]グループREvilが、2021年5月にブラジルを拠点とする JBS SA 、 2021年7月に米国を拠点とするKaseya Limitedなど複数の標的に対して攻撃を行った後、注目すべき手法となった[ 137 ]。 2021年7月9日に米国大統領ジョー・バイデンとロシア大統領ウラジーミル・プーチンが電話会談を行った後、バイデンは報道陣に対し、「米国は、ランサムウェア攻撃がロシア国内から発信された場合、たとえ国家が支援していなくても、攻撃者が誰であるかを突き止めるのに十分な情報を提供すれば、攻撃者が行動を起こすことを期待していると明確に伝えた」と述べた。バイデンは後に、プーチンが行動を起こさなければ米国がグループのサーバーを停止させると付け加えた[ 138 ] [ 139 ] 。 4日後、REvilのウェブサイトやその他のインフラがインターネットから消えた。[ 140 ]
攻撃が疑われる場合や初期段階で検出された場合、暗号化が行われるまでには時間がかかります。マルウェアが完了する前に直ちに削除する(比較的簡単なプロセス)ことで、既に失われたデータを復旧することなく、データへのさらなる損害を防ぐことができます。[ 141 ] [ 142 ]
セキュリティ専門家は、ランサムウェアへの対策として予防措置を提案しています。既知のペイロードの起動をブロックするソフトウェアやその他のセキュリティ ポリシーを使用することで感染を防ぐことはできますが、すべての攻撃から保護できるわけではありません。[ 29 ] [ 143 ]そのため、適切なバックアップソリューションを用意することは、ランサムウェアから身を守るための重要な要素です。多くのランサムウェア攻撃者は、被害者の稼働中のマシンを暗号化するだけでなく、ローカルに保存されているホット バックアップや、 NAS上でネットワーク経由でアクセス可能なホット バックアップを削除しようとするため、感染する可能性のあるコンピュータからアクセスできない場所(外部ストレージ ドライブや、インターネットを含むネットワークにアクセスできないデバイスなど)に保存されているデータの「オフライン」バックアップを維持することも重要です。これにより、ランサムウェアによるアクセスを防ぐことができます。さらに、NAS やクラウド ストレージを使用する場合は、コンピュータが以前のバックアップを削除または上書きできないように、宛先ストレージへの追記専用権限を持つ必要があります。 comodoによると、OS /カーネルに2つの攻撃対象領域縮小を適用すると、攻撃対象領域が大幅に縮小され、セキュリティ態勢が強化される。[ 144 ] [ 145 ] [ 146 ]
ソフトウェアベンダーが発行するセキュリティアップデートをインストールすることで、特定の系統が拡散に利用する脆弱性を軽減できます。 [ 147 ] [ 148 ] [ 149 ] [ 150 ] [ 151 ]その他の対策としては、サイバー衛生(電子メールの添付ファイルやリンクを開く際に注意を払うこと) 、ネットワークのセグメンテーション、重要なコンピュータをネットワークから隔離することなどがあります。[ 152 ] [ 153 ]さらに、ランサムウェアの拡散を軽減するために、感染制御対策を適用できます。[ 154 ]これには、感染したマシンをすべてのネットワークから切断すること、教育プログラム[ 155 ] 、効果的なコミュニケーションチャネル、マルウェア監視、集団参加の方法などが含まれます。 [ 154 ]
2021年8月、サイバーセキュリティ・インフラストラクチャセキュリティ庁(CISA)は、ランサムウェア攻撃を軽減する方法に関するガイダンスを提供するレポートを発表しました。これは、ランサムウェアに関連する最近の攻撃が大幅に増加したことによるものです。これらの攻撃には、米国のパイプライン会社とソフトウェア会社に対する攻撃が含まれており、MSPの下流顧客に影響を与えました。[ 156 ]
書き込み専用(WORM)ストレージ、例えば多くの光ディスクフォーマットは、その内容が変更または削除できないため、ランサムウェアに対して事実上耐性があります。しかし、プライバシー法やその他のコンテンツ関連法規により、データを完全に削除することは多くのストレージにとって非現実的です。そのため、不要なファイルを除いたデータを新しいWORMディスクにコピーし、元のコピーを破棄するしか方法がありません。
医療分野はランサムウェア攻撃の標的となる割合が非常に高く、機密性の高い患者データを扱う組織に対する要件を強化することを目的とした規制対応が促されている。米国では、2024年のChange Healthcareサイバー攻撃により、全国的に医療費支払い処理が混乱し、約1億人が影響を受け、医療インフラの脆弱性が浮き彫りになった。[ 157 ]
多くのファイルシステムは、保持しているデータのスナップショットを保持しており、ランサムウェアによってシステムが無効化されなかった場合、ランサムウェア攻撃以前の時点のファイルの内容を復元するために使用できます。
ランサムウェアによってロックされたファイルを復号化することを目的としたツールは多数存在するが、必ずしも復元できるとは限らない。[ 2 ] [ 160 ]すべてのファイルに同じ暗号化キーが使用されている場合、復号化ツールは、破損していないバックアップと暗号化されたコピーの両方が存在するファイルを使用する(暗号解読の専門用語では既知平文攻撃と呼ばれる。この攻撃は、攻撃者が使用した暗号がそもそも弱く、既知平文攻撃に対して脆弱であった場合にのみ機能する)。キーの復元が可能であっても、数日かかる場合がある。[ 161 ]無料のランサムウェア復号ツールは、AES_NI、Alcatraz Locker、Apocalypse、BadBlock、Bart、BTCWare、Crypt888、CryptoMix、CrySiS、EncrypTile、FindZip、Globe、Hidden Tear、Jigsaw、LambdaLocker、Legion、NoobCrypt、Stampado、SZFLocker、TeslaCrypt、XData などのランサムウェアによって暗号化されたファイルの復号に役立ちます。[ 162 ]セキュリティ研究者によって解読されたランサムウェアの暗号化は、通常、犯罪目的で放棄されます。したがって、実際には、ほとんどの攻撃は暗号化を破っても元に戻すことはできません。[ 163 ]
No More Ransom Project は、オランダ警察の国家ハイテク犯罪対策ユニット、ユーロポールの欧州サイバー犯罪センター、カスペルスキー ラボ、マカフィーによるイニシアチブで、ランサムウェアの被害者が身代金を支払うことなくデータを復旧できるように支援するものです。[ 164 ]彼らは、暗号化されたファイルを分析し、復号ツールを検索するための無料の CryptoSheriff ツールを提供しています。[ 165 ]
さらに、以前に削除されたファイルの古いコピーがディスク上に残っている場合があります。場合によっては、これらの削除されたバージョンを、専用のソフトウェアを使用して復元できる可能性があります。
2019年のProPublicaの調査によると、身代金なしの復号サービスを宣伝していたサイバーセキュリティ企業のProven Data RecoveryとMonstercloudは、実際には身代金を支払って被害者に高額な料金を請求していたことが判明した。[ 163 ] SamSamのハッカーたちはProven Dataと頻繁にやり取りしていたため、支払いに技術的な問題を抱えている被害者に同社を勧めていた。[ 163 ] Covewareのような他の企業は、ハッカーへの支払いとセキュリティの脆弱なシステムのパッチ適用というサービスをより透明性高く提供していた。[ 163 ]多くのアメリカ人被害者は、身代金の額が米国司法省が連邦政府の介入を求める基準額に満たないほど低かったが、地元の警察には支援する技術的な能力がなく、警察自身も被害者であることが多かったと述べている。[ 163 ]
ロンドンのバーキング出身のイギリス人学生、ザイン・カイザーは、2019年にランサムウェア攻撃を行ったとして、キングストン・アポン・テムズ刑事法院で6年以上の懲役刑を言い渡された。 [ 166 ]彼は「英国で有罪判決を受けたサイバー犯罪者の中で最も多作な人物」と言われている。彼は17歳で活動を開始した。彼は、最も強力な攻撃の1つであるLurkマルウェア集団のロシア人支配者に接触し、利益の分配を取り決めた。彼はまた、資金を移動させるために中国と米国のオンライン犯罪者にも接触した。[ 166 ]約1年半の間、彼は世界で最もアクセス数の多い合法ポルノサイトのいくつかで書籍広告のオンラインプロモーションを行う正当な供給業者を装っていた。ウェブサイトで宣伝された各広告には、マシンを乗っ取る悪質なAngler Exploit Kit(AEK)[ 167 ]のRevetonランサムウェア株が含まれていた。捜査官は、約70万ポンドの収益を発見したが、彼のネットワークは400万ポンド以上稼いでいた可能性がある。彼は暗号通貨を使って一部の資金を隠していた可能性がある。ランサムウェアは、被害者にGreenDot MoneyPakバウチャーを購入し、画面に表示されるRevetonパネルにコードを入力するように指示する。この資金はQaiserが管理するMoneyPakアカウントに入金され、その後、Qaiserはバウチャーの支払いをアメリカ人の共謀者であるRaymond Odigie Uadialeのデビットカードアカウントに入金する。Uadialeは2012年から2013年にかけてフロリダ国際大学の学生であり、その後Microsoftで働いていた。Uadialeは資金をLiberty Reserveデジタル通貨に変換し、QaiserのLiberty Reserveアカウントに入金する。[ 168 ]
この件で突破口が開かれたのは2013年5月で、複数の国の当局がLiberty Reserveのサーバーを押収し、すべての取引とアカウント履歴にアクセスした。カイザーはMacbook Pro上でMacとWindowsの両方のオペレーティングシステムを搭載した暗号化された仮想マシンを実行していた。[ 169 ]彼は、広告サイトにアクセスするために病院のWi-Fiを使用していたことが発覚し、1983年の英国精神保健法に基づいてグッドメイズ病院に強制入院させられていたため、それ以前に裁判を受けることができなかった。彼の弁護士は、カイザーが精神疾患を患っていたと主張した。[ 166 ]ロシア警察は2016年6月にLurkマルウェア集団のメンバー50人を逮捕した。[ 170 ]ナイジェリア系で米国に帰化したウアディアレは18か月の懲役刑を受けた。[ 171 ]
概念実証攻撃コードの公開は、学術研究者や脆弱性研究者の間では一般的です。これは脅威の性質を教え、問題の深刻さを伝え、対策を考案して実行することを可能にします。しかし、法執行機関の支援を受けた議員は、ランサムウェアの作成を違法にすることを検討しています。メリーランド州では、HB 340 の当初の草案では、ランサムウェアの作成を重罪とし、最高 10 年の懲役刑を科すことになっていました。[ 172 ]日本では、未成年者がランサムウェア コードの作成と配布で逮捕されました。[ 173 ]
オーストラリアでは、ランサムウェアの被害者が支払いをオーストラリア信号局に報告することが義務付けられている場合もある。[ 174 ]
{{cite web}}: CS1メンテナンス: アーカイブサービスは非推奨になりました (リンク){{cite news}}: CS1メンテナンス: アーカイブサービスは非推奨になりました (リンク)