ランサムウェアは、会社のパソコンやサーバーのデータを勝手に暗号化し、「元に戻してほしければ身代金を払え」と要求する攻撃です。ランサム(Ransom)は英語で「身代金」の意味。IPA(情報処理推進機構)が毎年発表する「情報セキュリティ10大脅威」でも、組織向けの脅威として毎年上位に入り続けている、いま最も警戒すべき攻撃のひとつです。

「うちみたいな小さい会社は狙われない」と思われがちですが、実態は逆です。警察庁が公表している被害統計では、被害企業の半数以上を中小企業が占める年が続いています。この記事では、ランサムウェアが何をしてくるのか、どこから入ってくるのか、そして中小企業が現実的に打てる対策を整理します。

何をされるのか——「暗号化」と「暴露」の二重の脅し

かつてのランサムウェアは「データを暗号化して使えなくする」だけでした。しかし現在の主流は二重恐喝(ダブルエクストーション)と呼ばれる手口です。暗号化の前にデータを盗み出しておき、「身代金を払わなければデータを公開する」と二段構えで脅してきます。

つまりバックアップから復旧できたとしても、「顧客情報や取引先との契約書をばらまかれる」という脅しは残ります。最近は暗号化すらせず、盗んだデータの暴露だけで脅すケースも出てきています。被害は「業務が止まる」ことと「信用を失う」ことの両方に及ぶ、と考えておく必要があります。

実際に感染すると、ファイルが開けなくなり、基幹システムや共有フォルダが使えなくなります。製造業で工場が止まった、病院で診療が止まったという事例が国内でも相次いでいます。復旧には数週間から数か月かかることも珍しくありません。

どこから入ってくるのか——主な感染経路

「怪しいメールを開かなければ大丈夫」というイメージがありますが、これは半分しか正しくありません。警察庁の統計では、感染経路の大半を占めるのはVPN機器とリモートデスクトップからの侵入です。

  • VPN機器の脆弱性(ソフトウェアの欠陥)を突かれる——修正パッチを当てていない古い機器が狙われます
  • リモートデスクトップ(社外からPCを遠隔操作する仕組み)のパスワードを破られる
  • メールの添付ファイルやリンクからマルウェアに感染する
  • 取引先や子会社など、セキュリティの弱い組織を経由して侵入される

つまり入口は「人がだまされる」よりも「外部に公開されている機器の弱点」のほうが多いのです。テレワーク導入時に設置したVPN機器が、その後更新されないまま放置されている——これが典型的な侵入口になっています。詳しくはVPN機器の脆弱性はなぜ狙われるのかで解説しています。

中小企業こそ狙われる理由

攻撃者の視点に立つと、中小企業は「守りが薄く、それなりに払う」合理的なターゲットです。専任のセキュリティ担当者がいない、古い機器が放置されている、バックアップが同じネットワーク上にあって一緒に暗号化できる——攻撃のコストが低いのです。

さらに、大企業を直接狙う代わりに、その取引先である中小企業を踏み台にする攻撃(サプライチェーン攻撃)も増えています。この場合、自社の被害に加えて「取引先に迷惑をかけた」という立場になり、取引継続にも影響しかねません。

明日からできる対策5つ

完璧を目指す必要はありません。攻撃者のコストを上げる基本を押さえるだけで、被害に遭う確率は大きく下げられます。

  • VPN機器・ルーターなど外部に公開している機器を洗い出し、ソフトウェアを最新にする。サポートが切れた機器は交換する
  • リモートデスクトップを使っているなら、インターネットに直接公開するのをやめ、パスワードを強化する
  • 重要なアカウントに多要素認証を設定する。特にVPNとメールが優先です
  • バックアップを「ネットワークから切り離した場所」に取る。つながったままのバックアップは一緒に暗号化されます
  • 感染に気づいたときに誰が何をするか、初動対応の手順を1枚にまとめておく

「身代金を払えば戻るのでは」と考えたくなりますが、支払っても復旧する保証はなく、「払う会社」と認識されて再び狙われるリスクもあります。支払いを前提にしない備えが基本です。

ランサムウェア二重恐喝バックアップVPN中小企業