セキュリティ対策

ランサムウェアに感染したらどうなる?感染時の対応ステップや感染対策を解説

ランサムウェアに感染したら、システムやデータがロックされ、解除する代わりに身代金を要求されます。支払いに応じても解除される可能性は低く、追加で金銭を要求されるケースがほとんどです。本記事では、ランサムウェアに感染した際の症状や感染時の対応ステップ、感染対策を解説します。

目次

  1. 1ランサムウェアに感染したらどうなる?
  2. 2ランサムウェア感染時の対応ステップ
  3. 3ランサムウェア感染時にしてはいけないこと
  4. 4ランサムウェアの感染対策
  5. 5まとめ

ランサムウェアに感染したら、システムやデータがロックされ、解除する代わりに身代金を要求されます。支払いに応じても解除される可能性は低く、追加で金銭を要求されるケースもあります。ランサムウェアの感染防止・被害の抑制には、セキュリティ対策ツールの導入や定期的なバックアップの取得などが重要です。

本記事では、ランサムウェアに感染した場合どうなるかや感染時の対応ステップ、感染対策について詳しく解説します。ランサムウェア感染の症状やリスクを知りたい方、未然に防ぎたい方は、ぜひ参考にしてください。

ランサムウェアに感染したらどうなる?

ランサムウェアに感染したらどうなる?

ランサムウェアに感染したら、システムのロック・データの暗号化が行われ、身代金の要求やデータの消去・改ざんなどの被害に遭います。
システムのロック・データ暗号化の解除代わりに要求される金額は、数百ドルから数千ドルにも及ぶと言われています。支払いに応じたとしても、データの暗号化などが解かれることはほとんどありません。身代金の支払いに応じたことを世間に公表しない代わりに、再度金銭を要求されるケースもあります。

ここからは、ランサムウェアの概要や主な感染経路について解説します。

ランサムウェアとは

ランサムウェアとは、データの暗号化やデバイスのロックを行い、解除と引き換えに身代金を要求するマルウェアのことで、身代金を意味する「Ransom」と「Software」を組み合わせた造語です。2017年には、ランサムウェアの一種である「WannaCry」が世界中のコンピューターに感染して、大規模な被害を引き起こしました。 

ランサムウェアには、以下複数の種類が存在します。

種類 概要
暗号ランサムウェア(エンクリプター) プログラムを用いて、ターゲットのデバイスに保存されたデータを暗号化するもの。
ロッカーランサムウェア ターゲットのデバイスを完全に操作不能にするもの。
スケアウェア デバイスがウイルスやマルウェアに感染した旨の警告をターゲットに表示するもの。ほとんどの場合、実際にはデバイスの感染は行われていません。
ドクサウェア・リークウェア 個人情報などを盗み、その情報公開をちらつかせ、ターゲットに身代金を要求するもの。
サービスとしてのランサムウェア(RaaS) ランサムウェアの配布と管理をサービスとして提供します。専門技術がない者であっても、ランサムウェアの実施が可能になります。

ランサムウェアの主な感染経路

ランサムウェアの主な感染経路は、以下の通りです。

  • メールに添付されたファイルのダウンロード
  • メールやSNSに記載されたリンクのクリック
  • Webサイトの閲覧
  • USBや外付けHDDの接続
  • 不審なアプリケーションの実行
  • リモートデスクトップ経由
  • VPNの脆弱性
  • ソフトウェアやファイルのダウンロード

ランサムウェアの感染経路はさまざまです。以前は、メールやWebサイトを利用した感染がほとんどでした。ただ、近年は脆弱性を悪用してサプライチェーン攻撃やゼロデイ攻撃を仕掛け、ランサムウェアに感染させる手法も増加しています。

サプライチェーン攻撃とは、ある攻撃を起点にネットワークでつながるグループ企業や取引先に攻撃を拡大するもののことです。ゼロデイ攻撃とは、OSやソフトウェア、ネットワーク上に存在する脆弱性の修正プログラムが提供される前に行われるサイバー攻撃のことを指します。

ゼロデイ攻撃の詳細は以下をご覧ください。
⇒ゼロデイ攻撃とは?主な手口や被害事例、対策と受けた際の対処法を解説

ランサムウェア感染時の対応ステップ

ランサムウェア感染時の対応ステップ

続いて、ランサムウェア感染時の対応ステップについて解説します。

1.ネットワークの接続解除

ランサムウェアへの感染が疑われた場合には、デバイスをネットワークから切り離しましょう。具体的には、LANケーブルを抜いたりWi-Fiをオフにしたりします。感染したデバイスをネットワークにつなぎ続ければ、ネットワーク経由で他のデバイスに感染が拡大する恐れがあります。

2.初期対応の実施

続いて、初期対応として感染状況を確認します。具体的には、感染しているマルウェアがランサムウェアで間違いがないかやデバイスの不具合・症状の調査を行います。また、感染範囲もチェックして状況を把握しましょう。

3.警察への通報や対応策の決定と実施

状況を把握した後、速やかに社内で対応状況を確認して実際に対処します。警察署もしくは各都道府県警察に設置されているサイバー犯罪相談窓口に通報して、公的機関も交えた調査や対処が重要です。社内でランサムウェアの調査や普及作業に関する専門知識・スキルを有した人材が社内にいない場合には、専門の業者にも依頼すると良いでしょう。

4.状況の分析と記録

フォレンジック調査を行い、状況の分析を行うとともに、感染時のデータを証拠として記録します。フォレンジック調査とは、セキュリティインシデントなどの犯罪捜査や情報漏洩対策で実施される調査・分析技術のことです。コンピューターやネットワーク、外部メモリなどからデータを収集・解析し、刑事事件や裁判の法的証拠として記録します。

フォレンジック調査の詳細は以下をご覧ください。
⇒フォレンジック調査とは?必要な理由や実施手順、注意点を解説

正しく証拠を残すために、パソコンなどの電源を切ったり再起動したりするのは避け、スリープモードで保管しましょう。また、フォレンジック調査は自社で行うのではなく、専門業者に依頼するのがおすすめです。適切な手順で行わなければ、証拠が消滅したり感染が拡大したりするリスクがあります。

5.原状回復

最後に原状回復を行います。具体的には、感染したデバイスの初期化やバックアップデータを活用した復元を実施します。被害が広範囲に及んでいる場合は、基幹システムや基幹インフラから原状回復を行いましょう。適切な優先順位付けを行い、対処を進めることが重要です。

また、メールアドレスやパスワードなど認証情報の変更も欠かせません。認証情報が盗まれており、そのまま利用し続ければシステムの不正アクセスやアカウントの乗っ取りにつながります。

ランサムウェア感染時にしてはいけないこと

ランサムウェア感染時にしてはいけないこと

続いて、ランサムウェア感染時にしてはいけないことを紹介します。

デバイスの再起動

ランサムウェア感染が疑われるデバイスの再起動は避けましょう。また、強制シャットダウンも行ってはなりません。再起動・強制シャットダウンにより、ランサムウェアの進行を早める可能性があります。保管はスリープモードで行いましょう。

感染後のバックアップ取得

感染後のバックアップ取得も、ランサムウェア感染時にしてはいけないことの一つです。ランサムウェアもバックアップされてしまい、保存先に存在する別データにも感染が拡大する恐れがあるからです。また、復旧後に再度ランサムウェアに感染するリスクもあります。

独断での身代金支払い

ランサムウェアに感染した場合、データを復元する代わりに金銭を要求されますが、独断で身代金の支払いをしてはいけません。どのように対応するかは、警察や専門家に相談した上で決定しましょう。

身代金の支払いに応じても暗号化の解除が行われる保証はなく、追加で金銭を要求されるケースがほとんどです。また、個人情報の漏洩が疑われる場合に公的機関への報告を怠れば、罰則を受けるケースもあります。警察や専門家に協力を仰ぎ、適切な行動を取ることが重要です。

ランサムウェアの感染対策

ランサムウェアの感染対策

最後に、ランサムウェアの感染対策を紹介します。

定期的なバックアップ取得

定期的にバックアップを取得しましょう。暗号化されたデータの復元は困難です。バックアップ取得により、ファイルを暗号化されてもバックアップを基にデータを復元できます。バックアップの際、データは外部ディスクやクラウドへの保存がおすすめです。

VPN機器などにおける脆弱性対策

近年は、VPN機器の脆弱性を狙った攻撃が増加しているため、脆弱性がないかを調査してある場合には対処しましょう。VPN機器の脆弱性対策は、以下の手順で実施します。

  1. 利用しているVPNサービスの脆弱性に関する情報を収集する
  2. VPNの設定が適切にできるいるか確認する
  3. ツールなどでスキャンして、VPNに脆弱性がないか確認する
  4. 脆弱性が発見された場合は、アップデートや設定変更などにより対策を行う
  5. 再度脆弱性のスキャンを行い、問題が解消されたか確認する

VPN機器はこまめなアップデートを行い、常に最新の状態に保つようにしましょう。メーカー保証が切れると、アップデートされなくなり脆弱性が解消されません。古いものは更新や買い替えを行うと良いでしょう。

複雑な認証情報の設定と適切な管理

複雑な認証情報の設定と適切な管理は、ランサムウェアの感染防止だけでなくセキュリティ対策の基本です。大文字・小文字・数字・記号を組み合わせた複雑なパスワードを設定しましょう。

パスワードの使いまわしは避け、定期的に変更すると強度が高まります。また、多要素認証を導入するとより効果的です。多要素認証とは知識認証や所有物認証、生体認証など性質の異なる複数の要素を利用して認証を行う方式のことです。認証情報やパスワードを盗まれたとしても悪用されるリスクを抑えられ、セキュリティ強度が向上します。

多要素認証の詳細は以下をご覧ください。
⇒MFA(多要素認証)とは?仕組みやメリット・デメリット、導入方法を解説

こまめなOSのアップデート

ランサムウェア感染の防止には、こまめなOSのアップデートも有効です。アップデートにより、脆弱性をなくす修正プログラムが提供されたり、新たなセキュリティ機能が実装されたりするケースがあります。多くのサイバー攻撃は脆弱性の悪用が原因となるため、こまめなアップデートを行い、常に最新バージョンを保つようにすると良いでしょう。

アカウントや管理権限の適正化

アカウントや管理権限の適正化も欠かせません。権限は基本的に必要最低限の範囲で付与しましょう。多くの権限を有するアカウントの認証情報が漏洩すれば、被害が拡大します。権限所持者を減らせば、その分リスクの抑制につながるでしょう。また、不要なアカウントは削除がおすすめです。

ネットワークの監視

ランサムウェアなどに感染した場合、不審な通信が行われるため、ネットワークの監視により早期発見と被害の抑制が可能です。ネットワークやシステムの異常を監視して、セキュリティインシデントに対応する専門チームであるSOCを社内で立ち上げると良いでしょう。SOC(Security Operation Center)とは、サイバー攻撃の検知やシステム・ネットワークの監視、ログの収集・分析、情報セキュリティ対策の改善案などを行う組織のことです。

SOCの詳細は以下をご覧ください。
⇒SOCとは?仕組みや最適な体制まで紹介

自社でSOCの立ち上げが難しい場合には、セキュリティの専門家がサイバー攻撃の監視と対処を行うアウトソーシングサービスのMDRを利用すると良いでしょう。
MDRの詳細は以下をご覧ください。
⇒MDRとは?機能や活用メリット、おすすめサービス6選を解説

メールスキャンとフィルタリング

ランサムウェアに感染する経路の一つは、不審なメールの添付ファイルダウンロードや記載リンクのクリックです。身に覚えのないメールが届いた際には、即時削除しましょう。残しておくと、後日開封してしまう恐れがあります。

また、不審なメールを自動判定してブロックするフィルタリングツールの導入も有効です。各従業員に不審なメールか否かの判断を委ねるよりも、リスクを抑制できるでしょう。

EDRの活用

EDRを活用すれば、デバイスやサーバーの不審な挙動を検知するとともに、迅速な対処が可能です。EDR(エンドポイントセキュリティ)とは、不審な通信などがないか監視から検知・通知、対処まで行うソリューションのことです。

EDRの詳細は以下をご覧ください。
⇒EDRとは?EPPとの違いや概要、製品比較まで徹底解説

セキュリティ対策ツールの導入

メールのフィルタリングツールやEDR以外にも、ランサムウェアの感染防止や被害の抑制に役立つツールは複数存在します。具体的には以下が挙げられます。

  • アンチウイルスソフト:ウイルスとマルウェアを検出して、存在した場合には削除します。
  • ファイアウォール:不正アクセスから保護するツールで、事前に定めたルールに従い、不正アクセスを自動ブロックします。
  • UTM(統合脅威管理):複数のセキュリティに関する機能を1つに統合して、ネットワークを外部の脅威から守るツールです。
  • バックアップソフト:定められたルールに従い、自動でバックアップを取ります。

アンチウイルス・ファイアウォール・UTMの詳細は以下をご覧ください。
⇒アンチウイルスとは?対策ソフトウェア4選とEDRを徹底比較!
⇒ファイアウォールの基本を知っておこう|設定方法からトラブルシューティングまで
⇒UTMとは?機能やメリットなど世界一わかりやすく解説

従業員に対するセキュリティ研修の実施

従業員に対するセキュリティ研修の実施も重要です。セキュリティ対策ツールなどを導入しても、従業員が不用意な行動を取れば、それが原因でランサムウェアに感染します。サイバー攻撃の種類やリスク、取ってはいけない行動などを従業員に伝え、リテラシーを高めましょう。

まとめ

まとめ

ランサムウェアに感染したら、システムのロック・データの暗号化が行われ、身代金の要求やデータの消去・改ざんなどの被害に遭います。支払いに応じたとしても、システムのロック・データの暗号化が解かれることはほとんどなく、追加で金銭を要求されるケースが多くあります。ランサムウェアに感染した場合は、ネットワーク接続を解除して警察や専門家に相談しながら、慎重に対処しましょう。

また、感染を未然に防ぐにはOSのこまめなアップデートやセキュリティ対策ツールの導入が重要です。ただ、近年行われているサイバー攻撃は高度化・多様化しており、対策を行ったとしても100%防ぐことは困難です。万が一、情報漏洩が発生すれば企業の信用やブランドイメージが低下するため、情報漏洩を素早く察知して、適切な対応を取れる体制構築も求められます。

情報漏洩監視ツール「ダークウェブアイ」は、会社のドメイン情報を入れるだけで「いつ」「どこから」「どんな情報が」漏れてしまったのか、一瞬で分かります。

自社情報が漏洩していないか不安な方は、まずは自社の漏洩状況を確認してみてはいかがでしょうか?
⇒メールアドレスを入れるだけ!自社の漏洩状況をチェック!