ランサムウェア集団の77%が医療機関を標的に

ランサムウェアの活動状況を新たに分析した結果、米国内では業種を問わず幅広く、かつ一貫した攻撃圧力がかかっていることが明らかになりました。ランサムウェアの標的は特定の業界に限定されるものではなく、あらゆるセクターが程度の差こそあれ攻撃対象となっています。この分析はAI駆動型のサイバーセキュリティ・脅威インテリジェンスプラットフォームを提供するAnomaliが実施したもので、調査結果は同社のUS Ransomware Industry Targeting Reportで公表されています。Anomaliは200のランサムウェア関連組織による8つの業界セクターへの標的化状況を観測しており、その分析によるとテクノロジー分野が最も標的とされ、これに製造業、医療機関が続いています。

Anomaliは、テクノロジー、製造業、医療機関、金融サービス、政府・公共サービス、建設業、教育、エネルギーという8つの業界セクターにわたるランサムウェアの標的化状況を調査しました。8つのセクターすべてで観測された標的化率は50%を超えており、テクノロジー企業は200のランサムウェア関連組織のうち172(86%)から狙われ、続いて製造業が166(83%)、3番目に医療機関が154(77%)という結果でした。

医療業界は以前からランサムウェア集団にとって魅力的な標的となってきました。患者ケア、保護対象保健情報(PHI)、保険、決済、臨床業務が絡み合う高圧的な恐喝環境であり、攻撃者に複数のテコ(レバレッジ)を与えてしまうためです。医療業界は患者データへの継続的なアクセスに依存しており、アクセスを妨げる攻撃はいずれも重大な安全上のリスクを生み出します。被害組織には迅速な復旧を求めるプレッシャーがかかるため、身代金が支払われる可能性が高まります。さらに、パッチを適用できないレガシーシステムやデバイスを含む広大な攻撃対象領域があるため、他の多くの業界よりも攻撃が容易になっています。

侵入経路としてはさまざまなものが考えられますが、最も多いのはパッチ未適用のVPN、ファイアウォール、エッジデバイス、その他インターネットに公開されたアプリケーションであり、こうした経路は今後も医療機関の環境への価値の高い侵入口であり続けるとみられます。ランサムウェア集団に悪用される前に、VPN、ファイアウォール、エッジデバイス、バックアッププラットフォーム、RMMツール、外部からアクセス可能なアプリケーションを中心に、インターネットへの露出を閉じておくべきです。

Anomaliは、アイデンティティをランサムウェア対策における主要な防衛境界として扱い、リモートアクセス、管理者、SSO、VPN、特権サービスアカウントに対してフィッシング耐性のある多要素認証を導入することを推奨しています。公開されたRDPは削除し、休眠アカウントを洗い出すレビューを実施するとともに、資格情報の漏えいや異常なログインを継続的に監視する必要があります。

ファイル暗号化は医療機関の業務に重大な支障をきたすため、迅速な復旧が不可欠です。すべての重要システムとデータについてオフラインかつ改ざん不可能なバックアップを作成し、ランサムウェア攻撃を想定した条件下で復元手順をテストしておくべきです。Anomaliは、EDR回避が攻撃者側の常套手段の一部として一般化しつつある証拠を確認しており、今後1年でEDR無力化ツールの利用が攻撃者の間で増加すると予測しています。Anomaliは、EDRの改ざん防止機能を有効化し、集中管理されたログを保全し、PowerShell、RMM、データ持ち出しの挙動を監視すること、そして恐喝の期限が来る前に法務、広報、規制対応、法執行機関との連携に関する意思決定をあらかじめ演習しておくことを推奨しています。

「医療機関は、システム復旧中であっても患者ケアを単純に中断できないことを攻撃者が知っているため、とりわけ厳しいランサムウェアの脅威に直面しています。ランサムウェア集団が標的化を拡大し、業界を横断して同じ手口を使い回す中、医療業界のリーダーには、新たな攻撃活動をより早期に特定し、自組織の環境に影響を及ぼす可能性が最も高いリスクに優先順位を付け、侵入が患者ケアを妨げる前に対応できるようにする、リアルタイムの脅威インテリジェンスが必要です」と、Anomaliのプロダクト責任者であるPatrick Holt氏はHIPAA Journalに語りました。

翻訳元: https://www.hipaajournal.com/ransomware-industry-targeting-us/

本記事は hipaajournal.com の記事を翻訳・要約したものです。