ランサムウェアの新たな標的はバックアップ、その備えはできていますか

復旧できるとわかっていれば、ランサムウェアの脅威は大きく和らぎます。

そのため、攻撃者はバックアップの暗号化に狙いを移しています。復旧ポイントを消去し、暗号化されたデータの復元に必要なインフラも妨害します。復旧への道が断たれると、身代金を支払うよう迫られる圧力は一気に高まります。

IT部門のリーダーにとって、教訓は不愉快ですが単純です。攻撃者が手を出せない場合に限り、バックアップはセーフティネットとして機能します。

バックアップ基盤への攻撃の実態

ランサムウェアグループはバックアップを無力化する手口をいくつも見つけており、その手法はますます周到になっています。

ALPHV/BlackCatランサムウェアグループ

2024年2月、ALPHV/BlackCatランサムウェアグループは、多要素認証のないリモートアクセスポータルを突破し、Change Healthcareのシステムを暗号化しました。バックアップは分離されておらず、堅牢性も不十分だったため、業務を迅速に復旧できませんでした。

UnitedHealthは2,200万ドルの身代金を支払いましたが、データは戻ってきませんでした。復旧にかかった総コストは推定16億ドルに達しました。

BlackMatterランサムウェア

BlackMatterグループは、バックアップの破壊を標準的な手順にしていました。2021年にアイオワ州の農業サービス事業者NEW Cooperativeと、ミネソタ州の農業協同組合Crystal Valleyを攻撃した際には、侵害した管理者の認証情報を使ってネットワーク上のバックアップ用データストアとアプライアンスをすべて特定しました。そのうえで、ほかのシステムを暗号化する前にバックアップを消去または再フォーマットしました。バックアップが同じネットワーク上にあったため、容易に標的にされたのです。

CISA、FBI、NSAは共同でこの手口を文書化しています。それによると、同グループはビットコインとモネロで8万ドルから1,500万ドルの身代金を要求していました。

Gunraランサムウェア

2026年8月にCISAとFBIが共同で出した注意喚起で取り上げられたGunraランサムウェアは、この発想をさらに推し進めました。確認された事例の1つでは、攻撃者が当該組織のプライマリデータセンターと災害復旧サイトの両方で、バックアップとアーカイブデータを削除しました。

両方に到達するには、盗まれた1組の認証情報だけで足りました。2つの拠点に2つのコピーを置いていても、両拠点が同じ鍵を信頼していたため、意味をなさなかったのです。

復旧への道を守る

こうした攻撃は、バックアップ戦略の考え方を変える必要があることを示しています。コピーがいくつあるか、どこに保存しているかだけを問うのでは不十分です。それらのコピーを何がつないでいるのか、誰が管理できるのか、侵害されたアカウント1つですべてに到達できてしまわないかを問う必要があります。

復旧戦略は、攻撃者が脱出経路を破壊しようとすることを前提に組み立てるべきです。重要なバックアップは本番環境から分離し、管理者権限を制限してください。そして、すべての復旧用コピーを消去できるような、単一の侵害されたIDや経路が存在しない状態にしてください。

バックアップの安全性は、それにつながるものの安全性次第

ランサムウェアグループは現在、バックアップ基盤を真っ先に狙っています。ほかのシステムを暗号化する前に、復旧ポイントを消去しているのです。

当社のレポート『Building Security That Survives Human Error』では、組織がこのギャップを埋められずにいる原因と、先進的なIT部門がまず注力している分野を明らかにしています。

レポートをダウンロード

バックアップを失うことの金銭的な現実

バックアップが無事な状態で復旧する場合と、そうでない場合とのコストの差は、対処可能な業務の中断と、事業を脅かす事態との差にほかなりません。

IBMの「2025年データ侵害のコストに関する調査」によると、ランサムウェアインシデントの平均コストは508万ドルです。ただし、金銭的な損害は全体像の一部にすぎません。

IBMの2026年の調査では、ランサムウェアインシデントの41%で、被害組織のブランドイメージを損なう脅しも伴っていたことがわかりました。システムの停止から顧客の信頼喪失へと、影響がいかに素早く広がるかを示しています。

攻撃者がバックアップを破壊すれば、組織が身代金の支払いを拒むための交渉材料も失われます。

この問題が繰り返される理由

こうした攻撃では、毎回同じ弱点が突かれる傾向にあります。復旧環境は存在していても、その保護は本番システムに比べて成熟度が低いことが少なくありません。

  • バックアップが同じネットワークと認証情報を共有している:本番システムとバックアップの両方に同じ管理者アカウントでアクセスできる場合、そのうち1つを侵害した攻撃者は両方に到達できる可能性があります。真の分離には、意図的な設計が必要です。
  • バックアップソフトウェアのパッチ適用が最後になる:Akiraによる航空会社への攻撃では、1年以上前にパッチが提供されていた脆弱性が悪用されました。バックアップサーバーはソフトウェアシステムではなくアプライアンスとして扱われることが多く、更新が最後になるか、行われないままになります。攻撃者は、パッチが未適用のまま残っているものを注意深く把握しています。
  • 監視がバックアップ基盤まで及ばないことが多い:セキュリティチームは、検知とアラートの対象を本番環境に集中させています。バックアップサーバーは、ログが最小限で、アクセス制御が弱く、対応プロセスも遅いことがよくあります。注視される度合いが低いため、攻撃者は目立たずに活動できます。
  • さらに根深い障壁はリソース不足:優れたバックアップセキュリティがどのようなものかを知っていることと、それを実装する予算、訓練を受けた人員、運用上の余力があることは、別々の問題です。多くのIT部門やMSPは、この3つがいずれも不足したまま運用しています。リスクは理解していても、十分な速さで対処できないのです。

ギャップを埋めるために必要なこと

復旧環境を重要インフラとして扱う必要があります。

  • イミュータブルストレージを基本に:管理者権限を持つ者でも変更・削除できない、書き込み専用のバックアップコピーがあれば、攻撃者の損得勘定は根本から変わります。最近のクラウドストレージプラットフォームの多くは、これを実現するオブジェクトロック機能に対応しています。今や高度な対策ではなく、最低限の要件です。
  • ネットワークと認証情報の真の分離:本番環境とネットワークアクセスや認証情報を共有しているバックアップ環境は、実質的に分離されているとはいえません。適切に分離すれば、ネットワークが侵害されてもバックアップデータには手が届きません。バックアップ基盤に多要素認証とロールベースのアクセス制御を導入すれば、さらに障壁が加わり、攻撃者の動きを大幅に遅らせられます。
  • バックアップソフトウェアにも本番システムと同じ緊急度でパッチを適用:必要なのは新しいツールではなく、規律です。バックアップ基盤を例外として扱わず、パッチサイクルに明示的に組み込む必要があります。
  • バックアップだけでなくリストアもテスト:テストしていないバックアップは、あくまで仮定にすぎません。攻撃シナリオのシミュレーションを含めるなどして、定期的にリストアをテストすれば、攻撃者より先に問題点を洗い出せます。実際のインシデント発生時に復元の失敗が判明しても、修正する時間はありません。

認識と行動のギャップ

バックアップを守る難しさは、サイバーセキュリティ全体に通じる、より大きな問題を示しています。ほとんどの組織は、攻撃のリスクを理解しています。より強固な分離、より優れた監視、より回復力の高い復旧体制が必要だと認識していても、それを実現する予算、人員、運用能力が足りないのです。

当社のサイバーセキュリティレポート『Building Security That Survives Human Error』の調査に回答したIT組織のうち、約77%が、サイバーセキュリティへの投資が直面する脅威に追いついていないと答えています。MSPでは、65%が顧客のサイバーセキュリティ投資は不足していると答えました。

その結果、おなじみの葛藤が生まれます。セキュリティチームは何に対処すべきかを把握していますが、限られたリソースのせいで、何を優先するかという難しい選択を迫られるのです。

レポートは、1,100人以上のITおよびサイバーセキュリティ担当者の回答をもとに、ヒューマンエラーや投資不足から人材不足、運用上の摩擦まで、こうした選択の背景にある圧力を分析しています。

改善すべき点はわかっていても実行に移せずにいるなら、当社のレポートで、何が妨げになっているのか、そして各組織がどこに力を注いでいるのかを詳しくご覧ください。

レポートをダウンロード

翻訳元: https://www.bleepingcomputer.com/news/security/ransomware-has-a-new-target-is-your-backup-ready/

本記事は bleepingcomputer.com の記事を翻訳・要約したものです。