米国のセキュリティメディアが、ランサムウェア攻撃では企業データだけでなく、復旧に必要なバックアップ基盤も標的になっていると報じた。攻撃者は復旧ポイントを消去し、データを復元するためのインフラを妨害することで、被害組織への支払い圧力を高める。
事案の詳細
報道では、ランサムウェア攻撃が端末やサーバー上の業務データを暗号化するだけでなく、バックアップや復旧ポイントを先に無力化する傾向が指摘されている。攻撃者は、バックアップが存在していても、そこへ到達できなければ復旧できないという点を利用する。
具体的には、侵入後に管理者の認証情報を悪用してネットワーク内を探索し、バックアップデータストア、バックアップアプライアンス、管理コンソールなどを特定する。そのうえで、バックアップの削除・暗号化・再フォーマット、復旧ポイントの消去、ボリュームシャドウコピーなどの復旧機能の無効化を行う場合がある。
記事では、BlackMatterがバックアップ破壊を標準的な手順としていた例を紹介している。2021年に米アイオワ州の農業サービス企業NEW Cooperativeと、米ミネソタ州の農業協同組合Crystal Valleyが攻撃を受けた際、攻撃者は侵害した管理者認証情報を使ってネットワーク上のバックアップデータストアやアプライアンスを探し出し、消去または再フォーマットした後、その他のデータを暗号化したとされる。
また、確認された事例では、攻撃者が組織の本番データセンターと災害復旧サイトの双方でバックアップおよびアーカイブデータを削除し、復元を妨げた。バックアップの成功回数やコピー数だけでなく、何がバックアップへ接続できるのか、誰が管理できるのか、侵害されたアカウント一つですべてのコピーを消去できないかを確認する必要がある。
バックアップは「存在する」だけでは不十分で、実際に復元できるか、どの程度の時間で業務を再開できるか、復元に必要な権限や手順が明確かが重要になる。未検証のバックアップは、復旧できるという前提にすぎない。
日本への影響
バックアップ基盤を狙う攻撃は、国や業種を問わず成立し、日本の中小企業にも影響し得る。NASやバックアップサーバーを本番ネットワークに常時接続し、本番環境と共通の認証情報や管理者アカウントで運用している場合、侵害された認証情報から複数の復旧コピーへ到達されるリスクが高まる。
取引先や委託先、リモート接続機器などを起点に侵入された場合も、攻撃者が内部で権限を拡大し、バックアップ管理環境へ横移動する可能性がある。「規模が小さいから狙われない」とは限らず、復旧経路を守る設計が求められる。
対策・今後の展望
- バックアップの分離:本番環境からバックアップ環境をネットワークおよび認証情報の面で分離し、侵害されたアカウントや経路からすべての復旧コピーへ到達できない構成にする。
- イミュータブルストレージの導入:管理者権限を持つアカウントからも変更・削除できない、書き込み後に改変できないバックアップコピーを用意する。
- 復元テストの定期実施:ファイル単位にとどまらず、サーバーや業務システムを実際に稼働できる状態まで戻せるかを定期的に検証する。可能であれば攻撃を想定した復旧訓練も実施する。
- バックアップ権限の最小化:バックアップ管理者アカウントを通常業務のアカウントや本番環境の管理者アカウントと分離し、多要素認証とロールベースのアクセス制御を導入する。
- バックアップソフトの更新:バックアップ製品や管理サーバーも本番システムと同じ優先度で更新し、既知の脆弱性を放置しない。
- バックアップ監視:ジョブの停止、失敗、復旧ポイントの急減、容量逼迫、設定変更、削除操作などを監視し、複数の担当者へ通知する。
- 侵入の起点対策:VPNやリモート接続機器、公開された管理画面の更新、強固で固有のパスワード、多要素認証、不要な外部公開の停止を徹底する。
CSRIからの現場アドバイス
【観点①:現場で何が起きているか】侵入後の攻撃者は、管理者認証情報を悪用して内部を探索し、バックアップデータストアや管理基盤を特定したうえで、復旧ポイントの削除やバックアップ機器の再フォーマットを試みることがある。バックアップが本番ネットワークと認証情報を共有している環境では、侵害の影響が復旧コピーに及びやすい。
【観点②:平易な解説】火事に備えて用意した消火器を、放火する前に壊されるようなものだ。データを暗号化される前に復旧手段を使えない状態にされるため、バックアップが存在していても、実際に戻せなければ業務停止が長期化し、支払いを迫られる可能性が高まる。
【観点③:今週中にできること】まず、直近のバックアップから実際にデータやシステムを復元できるか確認し、少なくとも一つの復元テストを行う。次に、バックアップ保存先が本番ネットワークから分離されているか、どのアカウントが削除や設定変更を実行できるかを棚卸しする。管理用IDを通常業務のIDから分離し、多要素認証を有効にする。最後に、バックアップの失敗、停止、復旧ポイントの減少を検知でき、複数人へ通知される設定になっているか点検する。