ランサムウェアとは、データを暗号化し、復号鍵と引き換えに金銭を要求するマルウェアの一種です。RaaS(Ransomware-as-a-Service)モデルの普及や分業化により、専門知識がない者でも容易に攻撃が可能となったため、2025年以降も攻撃件数は増加を続けています。
目次
ランサムウェアは、RaaS(Ransomware-as-a-Service)と呼ばれる提供モデルへと進化し、攻撃の拡大を招いています。この仕組みにより、ランサムウェアの開発者は攻撃ツールを他者に提供できるようになり、結果として攻撃件数が増加しています。
毎年、新たなランサムウェアグループが出現しており、それぞれが独自の戦術や標的を持ち、さまざまな影響を与えています。以下では、この持続的なサイバー脅威の多様性と進化を浮き彫りにする15のランサムウェア事例を紹介します。
RansomHubは、2024年2月に初めて検出されたRaaS(Ransomware-as-a-Service)グループであり、多額の金銭を支払う可能性が高い大企業を標的とする「ビッグゲームハンティング」戦略により、急速に悪名を広めています。トレンドマイクロがWater Bakunawaとして追跡しているRansomHubは、クラウドストレージのバックアップに存在する脆弱性や、設定不備のあるAmazon S3インスタンスを悪用し、プロバイダとクライアント間の信頼関係を利用して、恐喝行為を強化しています。
図1:ランサムウェア「RansomHub」の侵入経路
Akiraは2023年初頭に出現し、最も悪名高いランサムウェアグループの一つとして、急速にその地位を確立しました。Akiraは、二重恐喝の手法、RaaS(Ransomware-as-a-Service)による配信モデル、そして従来とは異なる支払い方法を採用しており、これらが同グループの活動拡大に寄与しています。Akiraは、20万ドルから400万ドルを超える高額な金銭を要求することで知られています。
Clop(「Cl0p」とも表記される)と呼ばれるランサムウェアは、2019年から活動しており、多段階の恐喝手法と大規模な攻撃で知られています。また、2019年から2021年の間に、5億ドル以上の金銭を恐喝しました。Clopはまた、Accellionのファイル転送アプライアンスをはじめとする、広く利用されているソフトウェアの脆弱性を悪用し、攻撃の影響を拡大しています。
Trigonaは、暗号化の挙動をカスタマイズ可能なコマンドライン引数など、さまざまな機能を備えた複数のバージョンをリリースすることで、急速に進化を遂げてきました。また、アフィリエイトに対して20%から50%という高い収益分配率を積極的に宣伝し、収益性の高い事業であることを強調していました。しかし、2023年10月に情報流出サイトが閉鎖されたことで活動は突然停止し、その後の動向は不明となっています。
図3:ランサムウェア「Trigona」の侵入経路
LockBitは、RaaS(Ransomware-as-a-Service)モデルで活動する著名なランサムウェアグループです。LockBitは、二重恐喝の手法や独自の暗号化方式などの機能を導入したLockBit 2.0や3.0といった、複数のバージョンをリリースしています。2024年2月、国際的な法執行機関による連携作戦である「オペレーション・クロノス」により、LockBitのインフラが押収され、主要メンバーが逮捕されたことで、同グループの活動は大幅に阻害されました。こうした打撃にもかかわらず、LockBitはランサムウェアの脅威動向において、依然として大きな存在感を示しています。
BlackCat(ALPHVまたはAlphaVMとも呼ばれる)は、2021年後半からRaaS(Ransomware-as-a-Service)モデルで活動する高度なランサムウェアグループです。金融や専門サービスなど、さまざまな業界を標的としており、米国では多数のお客さまが被害を受けています。BlackCatは、マルバタイジングやLog4Jなどの脆弱性の悪用といった高度な手法を用いて、初期アクセスを取得します。また、お客さまに金銭の要求に応じるよう圧力をかけるため、公開型のデータ流出サイトを運営していることでも知られています。
Ryukは、Wizard Spiderとして知られるサイバー犯罪グループに関連するランサムウェアの一種です。2019年、Ryukは最大1,250万ドルの金銭を要求し、530万ドルや990万ドルなど、同年における最も高額な要求事例のいくつかを主導しました。被害を受けたお客さまは、政府、医療、メディアなど、さまざまな分野に及びました。このグループは、システムへの初期侵入を容易にするため、TrickBotやEmotetなどの他のマルウェアとも関連しています。
出典:Malwarebytes
Black Bastaは、RaaS(Ransomware-as-a-Service)として活動するランサムウェアグループであり、世界中の幅広い業界や重要インフラを標的とすることで、急速に存在感を高めています。このグループは、QakBotやBrute Ratel、Cobalt Strikeといったツールやマルウェアを利用して初期侵入を試み、機密データを窃取しています。
2022年初頭から活動しているランサムウェアグループ「Royal」は、その攻撃的な戦術と25万ドルから200万ドルを超える高額な金銭要求で急速に悪名を馳せています。Royalはデータの暗号化と窃取という二重の恐喝手法を用い、ESXiサーバを含むLinuxベースのシステムを標的に活動範囲を拡大しています。お客さまはさまざまな業界に及び、特に北米に集中しています。
図5:ランサムウェア「Royal」の攻撃フロー
Water Ouroboros(ウォーター・ウロボロス)は、2023年10月に登場したRaaS(Ransomware-as-a-Service)グループであり、Hiveランサムウェアから派生しています。2023年1月にFBIによって摘発されて以降、同グループは暗号化よりもデータ窃取に重点を置き、脆弱性の悪用や認証情報のダンプ、Rustなどの言語で記述された高度なマルウェアの使用といった手法を用いています。主な標的は、米国、カナダ、英国、フランス、ドイツ、イタリアです。
Hiveは、2021年に出現したRaaS(Ransomware-as-a-Service)グループで、医療、金融、製造業など、世界中のさまざまな業界を標的としています。攻撃者は、データを暗号化し、金銭を支払わなければ機密情報を公開すると脅迫する、いわゆる二重恐喝の手法を用いています。2023年1月、FBIはHiveの活動を阻止しましたが、同グループは別の名称を用いて活動を継続しています。
昨年、組織の83%が複数回の情報漏えいに見舞われ、1件あたり平均440万ドルの損失が発生した一方で、リスクへの露出を低減することで、平均130万ドルのコスト削減につながりました。
当社のエンタープライズ向けサイバーセキュリティプラットフォーム「 TrendAI Vision One™ 」に含まれるCyber Risk Exposure Management(CREM)は、クラウド、ハイブリッド、オンプレミス環境全体にわたる継続的な検出、リアルタイムの評価、自動化された緩和策により、サイバーリスクを大幅に低減します。
Joe Leeはトレンドマイクロのプロダクトマネジメント担当バイスプレジデントとして、エンタープライズ向けEメールおよびネットワークセキュリティソリューションのグローバル戦略と製品開発を統括しています。