導入:二重身代金(double extortion)とは何か
近年のランサムウェアは単にファイルを暗号化するだけでなく、重要データを事前に窃取(exfiltration)して公開をちらつかせる「二重身代金(double extortion)」が主流になっています。攻撃者は被害企業へ暗号化と同時にデータ漏えいの脅迫を行い、支払い圧力を高めます。この手法は暗号化だけの攻撃よりも被害影響や交渉の複雑さを増大させるため、検出と復旧計画の両面で別個の対策が必要です。
2024〜2025年の報告では、データ窃取を伴うケースの比率や公開された被害件数が増加しており、組織は「ファイルの復号可否」だけでなく「機密データの漏洩リスク」へも備える必要があります。複数のセキュリティベンダーや公的機関が同様の傾向を指摘しています。
検出ポイント:見逃しやすいテレメトリとルール例
二重身代金型攻撃で特に重要なのは“データ窃取(Exfiltration)”フェーズの検出です。以下はSOC/IRで優先的に監視すべき具体的な指標(IoC/IoA)と検出ロジックの例です。
- 異常なアウトバウンドトラフィック:通常使われない時間帯に大量のHTTPS接続や大容量POSTが外部クラウドストレージ(S3/OneDrive/Dropbox 等)へ行われている。プロセス名がワークロードと一致しない場合は高リスク。例:文書編集アプリ(winword.exe)→短時間で大量の外向きHTTPS送信。
- 代替プロトコル経由のデータ転送:FTP、SMTP、DNSトンネリング、ICMP、あるいはcurl/PowerShell経由での転送。通常のC2とは異なるプロトコルや非標準ポートでのファイル転送を検知するルールを追加する。
- ファイルアクセスの異常パターン:大量のファイル読み取り・圧縮(zip/tar)・暗号化前の集中的アクセス、特に機密ファイル群への短時間アクセス。ファイルの種類やフォルダ(財務、人事、ソースコード等)を基にしきい値を設定する。
- RMM・管理ツールの不正利用:AnyDesk、TeamViewer、PsExec、RMMクライアントの突発的インストールや認証異常。サードパーティ委託のアクセスログも合わせて監視する。
- DLP/CASBの検知ログ:機密ファイルが外部共有リンク化、外部メール宛送信、またはクラウドストレージへ同期された記録。DLPポリシー違反アラートは即時のフォレンジックトリガーになる。
- 異常な圧縮・暗号化ユーティリティの実行:7zip、rar、openssl、gpg、PowerShellでのBase64出力等。圧縮→外部送出を意味するシーケンスを検出する。
上記はMITRE ATT&CKの「Exfiltration」関連技術(Exfiltration Over Web Service / Over C2 / Over Alternative Protocol 等)と整合する検出戦略です。検出はネットワークフロー、Sysmon/Process Creation、ファイルアクセスログ、DLP/CASBログを相関させることで効果が高まります。
復旧シミュレーション(テーブルトップと技術演習)の手順
復旧演習は“シナリオ設計 → 実行(テーブルトップ/技術)→ 評価・改善”のループで回す必要があります。重要ポイントを段階的に示します。
- ゴール設定と前提条件の明確化:どの業務を最優先で復旧するか(医療なら臨床データ、金融なら決済系等)、RTO/RPO、法務・広報・保険対応窓口を定義する。演習は被害が「データ窃取+暗号化」か「データ窃取のみ」かを区別するシナリオを用意する。
- 検知から封じ込めのチェックリスト実行:検出→隔離→ネットワーク分離の手順を順に確認(スイッチ単位での切断、感染ホストの物理隔離)。ログ保存、メモリダンプ、ディスクイメージの取得手順を確認し、証拠保全の責任者を決める。
- バックアップ検証と復旧パスの検証:バックアップの可用性、整合性、イミュータブル(変更不可)保存の有無を検証する。テスト復元(サンドボックス環境)でデータの完全性とアプリケーション依存性を確認する。NISTやCISAの推奨に従い、バックアップがネットワークから切り離されているかを確認する。
- 交渉・法務・保険対応の台本確認:ランサム要求があった場合の内部意思決定フロー、法務とPRの連携、サイバー保険の通知要件と請求手順を演習する。FBIへの通報ルートとIC3への報告手順も明確にする。FBIは一般に身代金支払いを推奨していませんが、報告と協力は重要です。
- 演習後のギャップ分析と改善計画:検出の遅れ、ログ欠損、復旧中のビジネス中断やコミュニケーション課題を洗い出し、技術的・手続き的な改善を優先順位づけして対応計画を作る。
CISAやJRTFがまとめたガイドラインやチェックリストを活用すると、実務対応の整合性が高まります。定期的なテーブルトップ演習と、年1回以上のフルテクニカル・リカバリーテストを推奨します。
簡易テンプレ:技術復旧優先度(例)
| 優先度 | システム | RTO目安 |
|---|---|---|
| 1 | 認証基盤(IdP、AD) | 数時間 |
| 2 | 決済/業務クリティカルDB | 24時間以内 |
| 3 | メール・外部連絡系 | 48時間以内 |
| 4 | 一般ファイルサーバ/業務アプリ | 数日〜1週間 |
この優先順位は業種・組織ごとに変化します。事前に関係部門と合意しておくことが復旧速度を左右します。