ニュース

生成AIの悪用と「インフォスティーラー×BYOVD」の脅威――ランサムウェア攻撃の最新動向と「情シス任せ」を脱却すべき理由(1/2 ページ)

デル・テクノロジーズが、、報道関係者を対象とする「AI時代のエンドポイントセキュリティ」に関する説明会を開催した。この記事では、説明会の進行を務めた西尾素己氏(東京大学 先端科学技術研究センター 客員研究員)によるランサムウェア攻撃を巡る近況解説について取り上げる。

 デル・テクノロジーズは9月29日、報道関係者を対象とする「AI時代のエンドポイントセキュリティ」に関する説明会を開催した。この説明会は、同社が外部委託して国内で実施した「中堅中小企業・大企業におけるエンドポイント セキュリティ実態調査」の結果公表に合わせて、ユーザーが使う端末(エンドポイント)におけるセキュリティ確保の重要性を伝えるべく行われたものだ。

 会はホワイトハッカーとしても知られる西尾素己氏(東京大学 先端科学技術研究センター 客員研究員)が進行するパネルディスカッション形式で進められ、Dell Technologiesのジャシンタ・クワァー氏(クライアントソリューションズグループ セールス アジアパシフィック・日本・中国担当バイスプレジデント)がPCメーカー、インテルの大野誠社長がハードウェアプラットフォーマー、日本マイクロソフトの仲西和彦氏(Commercial Windows戦略部長)がソフトウェアプラットフォーマー、Absolute Softwareの新垣康紀社長とHalcyon Japanの露木正樹カントリーマネージャーがエンドポイントセキュリティソリューション(EPP/EDR)の提供者の“マネジメント(経営)”を担う立場で登壇した。

 この記事では、パネルディスカッションに先駆けて行われた、西尾氏によるランサムウェア攻撃を巡る近況解説について取り上げる。

advertisement

当日の登壇者。左から西尾素己氏、仲西和彦氏、大野誠氏、ジャシンタ・クワァー氏、新垣康紀氏、露木正樹氏

小規模な「攻撃者」が増えている

 ランサムウェアは、何らかの形で企業のPCやサーバに侵入してデータを暗号化し、名前の通り“身代金”を支払うことで復号に必要なデータを渡すというマルウェアの一種だ。身代金を払わない場合は、暗号化したデータの一部を復号して公開するという“脅し”を仕掛けるケースもある。

 西尾氏によると、2025年は6182件(2024年比で約23%増)のランサムウェア攻撃が確認できたという。しかし、その内訳を見てみると、従来通りのデータを暗号化するタイプの攻撃は4737件でほぼ横ばいだった一方、データを暗号化“しない”攻撃が1445件確認され、それが攻撃の総数を押し上げたというのだ。

 攻撃者グループのシェアを見てみると、比較的大手とされる「Akira(アキラ)」と「Qilin(キリン)」の2グループが16%ずつで、合わせて32%だったという。32%“しか”と見るか“も”と見るかは意見が分かれるところだが、他のグループが多くても6%のシェアであることを鑑みると小規模なランサムウェアグループが乱立していることを示唆している。

 これは、生成AIによってランサムウェアの「開発」の障壁が下がったことにより、「どうせなら(ランサムウェアの)“元締め”になってやる、と考える人が増えた」ことが主因と見られる。中小規模の元締めが増えることで、あらゆる規模の企業がランサムウェアの標的になりうる状況になっているのだ。


最近は、データを暗号化しないランサムウェア(いわゆる「ノーランサムウェア」)による被害が増えているという。また、小規模なランサムウェアグループが乱立する様子も見られる

最近は「有効なアカウントの悪用」で侵入されることが多い

 ランサムウェアのエンドポイントへの侵入(初期アクセス)は、従来は「OSやアプリの脆弱(ぜいじゃく)性を突く攻撃」「フィッシング/ソーシャルエンジニアリング」が多いとされてきたが、西尾氏によると“正攻法”でログインした後に攻撃を仕掛ける手法が急増し、2025年は脆弱性の悪用を僅差で抑えて侵入方法のトップに立ったという。

 「え、どうして攻撃者が正攻法でログインできるの?」と思うかもしれないが、これは要するに正しいログイン(認証)情報を何らかの方法で盗み取っているということに他ならない。「どうやって盗み取るか?」という点では、フィッシングやソーシャルエンジニアリングといった人間の“欠陥”に頼るアナログなやり方ではなく、最近では「インフォスティーラー」を始めとするよりシステマチックな方法が使われるようになっている(詳しくは後述する)。

 かといって、脆弱性を悪用した攻撃を甘く見てはいけない状況にもある。というのも、ネットワーク機器などにおいてパッチの適用されていない脆弱(ぜいじゃく)性を突いた攻撃は相変わらず多い他、報告されていない脆弱性を突いた「ゼロデイ攻撃」が増えているという。

 西尾氏はかつて、脆弱性をいち早く発見する「ゼロデイハンター」として活動していた。その頃は、脆弱性の検出は「1日7時間使って、年間200件が限界だった」という。しかし、昨今のフロンティアAIを使えば「4時間ほどで3万件(の脆弱性)を検出可能」とのことで、攻撃者はAIで検出した脆弱性を“悪用”して攻撃の手がかりをつかもうとしているようだ。


最近は「有効なユーザーアカウント」を手がかりに仕掛けられるランサムウェア攻撃が増えているが、ゼロデイ脆弱性を悪用した攻撃も高速化が進んでおり、迅速にセキュリティパッチを適用する重要性も増している
       | 次のページへ

Copyright © ITmedia, Inc. All Rights Reserved.