以下に取り上げるランサムウェア攻撃は、合計で数十億ドルに上る莫大な経済的損失をもたらしました。攻撃者は、ソフトウェアの脆弱性の悪用やフィッシングメールなどのソーシャルエンジニアリング手法を駆使してシステムに侵入し、影響を最大化しました。ランサムウェア攻撃は世界中のさまざまな業界の組織を標的にしており、その脅威が広範囲に及ぶことを示しています。ランサムウェア攻撃は今日のデジタル環境において重大な脅威であり、世界中の組織に壊滅的な影響を及ぼします。本記事では、史上最大のランサムウェア攻撃トップ 5 を紹介し、それぞれが示す巨額の経済的損失、高度な攻撃戦略、そして強固なサイバーセキュリティ対策の緊急性を明らかにします。 1.
ExPetr 攻撃タイプ: ランサムウェア(SMB 脆弱性を悪用したワイパー) 発生年: 2017 年攻撃者: ロシアの国家支援アクターの可能性標的: 多数、特に Maersk と Merck に深刻な被害被害額: 推定 100 億ドル 2017 年 6 月、ExPetr ランサムウェア攻撃(NotPetya としても知られる)が世界中を席巻し、甚大な混乱と損害をもたらしました。従来のランサムウェアの手口とは異なり、ExPetr は身代金を要求するようには設計されておらず、最大限の破壊を目的としていました。当初はウクライナを標的としていましたが、封じ込めには強力すぎることが判明しました。NotPetya はすぐにワイパー、つまりランサムウェアを装ってデータを消去するマルウェアの一形態であると特定されました。これは、EternalBlue として知られる Windows システムの脆弱性を悪用していました。このワイパーは急速に拡散し、マスターブートレコード(MBR)を暗号化して影響を受けたシステムを起動不能にしました。ネットワークに侵入した後は、Mimikatz などのツールを含むさまざまな技術を使用して認証情報を収集し、水平展開しました。NotPetya による経済的損失の合計は約 100 億ドルと推定され、史上最も損害額の大きい文書化された攻撃となっています。関連記事: World’s largest bank hit by LockBit ransomware gang
linked to Boeing, Ion attacks 2.
WannaCry 攻撃タイプ: ランサムウェア(SMB プロトコルの脆弱性) 発生年: 2017 年攻撃者: Lazarus グループの疑い標的: 複数(世界的な攻撃); Microsoft Windows ユーザー 被害額: 推定 40 億ドル 2017 年 5 月、WannaCry ランサムウェア攻撃は 150 カ国、20 万台以上のコンピュータに影響を与えました。初期費用推定は 40 億ドルに達し、米国だけで将来の潜在的な損失は 7 兆ドル以上と予測されています。WannaCry は、米国国家安全保障局(NSA)によって開発され、Shadow Brokers グループによって漏洩されたとされる EternalBlue として知られる、Microsoft の Server Message Block(SMB)プロトコルの実装における重大な脆弱性を悪用しました。このランサムウェアは被害者のコンピュータ上のファイルを暗号化し、復号キーと引き換えに Bitcoin での支払いを要求しました。通常 300 ドルで、3 日以内に支払わないと倍額になります。WannaCry はワームのように動作し、ネットワークを介して自動的に拡散し、医療、金融、交通などの重要なインフラに広範な混乱を引き起こしました。関連記事: EvilProxy Phishing Campaign Targets Microsoft 365 Users, Focuses on C-Level Executives
3.
GandCrab 攻撃タイプ: サービスとしてのランサムウェア(RaaS)(フィッシング、エクスプロイトキット) 発生年: 2018 年~2019 年攻撃者: 公に文書化された経歴、運営者は 2019 年に「引退」を発表標的: 企業や個人を含むさまざまな対象(MS Windows PC) 被害額: 推定 20 億ドル以上 2018 年、GandCrab は非常に広範囲で収益性の高いランサムウェア攻撃として出現しました。GandCrab の特徴は、アフィリエイトが攻撃を実行し、開発者と利益を分配することを許可するサービスとしてのランサムウェア(RaaS)アプローチでした。GandCrab は主にフィッシングメールやエクスプロイトキット、特に GrandSoft や RIG キットを介して拡散しました。被害者のシステムに感染した後、GandCrab はファイルを暗号化し、復号のために暗号通貨 Dash での身代金を要求しました。 4.
Locky 攻撃タイプ: ランサムウェア(Word 文書のマクロを配布するフィッシングメール) 発生年: 2016 年~2018 年攻撃者: 公に文書化された経歴、おそらく Dridex のハッカー(別名 Evil Corp または TA505) 標的: さまざまな業界(主に米国、カナダ、フランス、日本、韓国、タイの医療機関) 被害額: 推定 10 億ドル 2016 年から 2018 年にかけて主に活動した Locky は、大規模なフィッシングキャンペーンによって拡散された最も蔓延したランサムウェアの亜種の 1 つとして際立っていました。悪意のある Word 文書を含む添付ファイルを介してシステムに侵入しました。文書を開いてマクロを有効にすると、ランサムウェアのペイロードがダウンロードされて実行されました。Locky はさまざまな種類のデータファイルを暗号化し、ファイル名をスクランブルし、復号のために Bitcoin での支払いを要求しました。特に、ネットワーク共有に保存されたファイルを暗号化し、その被害可能性を高めました。RSA と AES の暗号化を組み合わせて使用し、身代金が支払われるまで被害者のファイルをアクセス不能にしました。通常、身代金は 0.5~1 Bitcoin でした。関連記事: HKBN offers free phishing assessments to SPO 5.
Ryuk 攻撃タイプ: ランサムウェア(通常は TrickBot 感染による) 発生年: 2018 年~2020 年攻撃者: 不確か、おそらく Ryuk マルウェアまたは Wizard Spider(ロシア)を使用するさまざまなグループ標的: さまざまな業界、主に医療と地方自治体被害額: 推定 1 億 5000 万ドル 2018 年半ばに出現した Ryuk ランサムウェアは、大企業にとってすぐに大きな脅威となりました。自動配布に依存する従来のランサムウェアの手口とは異なり、Ryuk は初期ネットワーク侵害後に手動で展開されます。攻撃者はネットワークを綿密にマッピングし、データを抽出し、認証情報を収集してから、混乱を最大化することを目的として Ryuk ランサムウェアを起動します。Ryuk は RSA-2048 と AES-256 の暗号化を組み合わせて使用しており、必要なキーがなければ復号に対して非常に耐性があります。さらに、このマルウェアはネットワークドライブ、リソース、リモートホストを暗号化するように設計されています。Ryuk は多くの注目を集める攻撃に関連付けられており、身代金要求額は 15~500 Bitcoin(約 10 万~370 万ドル)の範囲です。

