お客様先で3回、ランサムウェアの現場に立ち会いました|個人が今すぐできる備え

ネット・IT

私はIT関係の仕事をしています。この数年で、お客様先でランサムウェア(データを暗号化して使えなくするウイルス)の被害に3回立ち会いました。1件は、まさに私がその場にいるときに起きました。

ニュースで見る「大企業が何億円の身代金を要求された」という話と、実際に目の前で起きることは、かなり印象が違います。ここでは3件で何が起きたか、そして分かれ目がどこにあったかを、できるだけそのまま書きます。会社の話ですが、家庭のパソコンにもそのまま当てはまります。

この記事で分かること

  • 実際の現場で何が、どれくらいの速さで起きるのか
  • 助かった会社と、助からなかった会社の決定的な差
  • 異変に気づいたとき、最初にやるべき1つの動作

1件目:目の前で、数秒のうちに広がった

お客様先で別の作業をしているときでした。担当の方が、届いていたメールの添付ファイルを開きました。心当たりのない差出人だったそうです。

異変が起きるまで、体感で数秒でした。そのパソコンのファイル名が次々に変わっていき、ほぼ同時に、同じネットワークにつながっていた別のパソコン数台にも広がりました。「あれ、開けない」という声が、部屋のあちこちから上がる。あの光景は今も覚えています。

結論から言うと、データは復元できませんでした。その会社は数日間、通常の業務ができない状態になりました。

ここで知っておいてほしいのは、広がるのに人の操作は要らないということです。1台が感染すれば、つながっている先へ自動的に進みます。「自分のパソコンだけ気をつければいい」という考えは通用しません。

2件目:外付けHDD3台のうち、1台だけが生きていた

「サーバーのファイルが開けない」という連絡が入りました。電話口でまずお願いしたのは、LANケーブルを抜いてくださいの一言です。

駆けつけたときには、サーバーのデータは全滅していました。ただ、この会社はUSB接続の外付けHDDでバックアップを取っていました。3台のうち、1台だけが無事でした。たまたま、その1台がバックアップ後に取り外されていたためです。

残りの2台は、つないだままだったので一緒にやられていました。ここが決定的でした。そこから復元して、どうにか業務を戻すことができました。

この経験で考えが変わりました。「バックアップを取っている」ことと「バックアップが助けてくれる」ことは、まったく別です。つないだままの外付けHDDは、パソコンから見れば単なるドライブの1つでしかありません。当然、暗号化の対象になります。

3件目:バックアップがなく、復旧できなかった

3件目も、始まりは同じ「サーバーが開けない」でした。同じようにLANを抜いてもらいましたが、この会社はサーバーに入っていた業務システムのバックアップを取っていませんでした

結果として、そのデータは戻りませんでした。現在は業務システムをクラウドに移して運用しています。結果的にその形に落ち着きましたが、望んで選んだ移行ではありませんでした。

3件に共通していたこと

  • 特別に不用心な会社ではなかった。ごく普通に仕事をしている、どこにでもある職場です
  • 気づいた時点で、もう手遅れになっている。暗号化が始まってから止める方法は、実質ありません
  • 差がついたのは、事前の準備だけ。事後の対応で挽回できた部分はほとんどありませんでした

正直に言えば、被害の大きさを決めていたのは技術力ではなく、「バックアップを外して保管していたかどうか」という、地味な習慣の差でした。

異変を感じたら、まずネットワークから切り離す

ファイルが開けない、拡張子が見慣れないものに変わっている、身に覚えのない英語の文書が置かれている——こうした兆候に気づいたら、他の対応より先にネットワークを切ります

  1. 有線ならLANケーブルを抜く。無線ならWi-Fiをオフにする(機内モードでも構いません)
  2. 電源はすぐに落とさない。調査の材料が消えることがあります。判断に迷う場合は切り離した状態で保留してください
  3. 外付けHDDやUSBメモリをつながない。助けようとして接続したものが、次の被害に遭います
  4. 会社であれば、自分で解決しようとせずすぐに情報システム担当や取引先のIT会社へ連絡

身代金を払うかどうかを考える段階には、そもそも進まないほうがよいです。払っても戻る保証はありません。

家庭のパソコンで、今日からできること

会社の話に聞こえるかもしれませんが、家族の写真や確定申告のデータが消えたときの痛みは、業務データとそう変わりません。

  • バックアップは2つ以上、うち1つは「つながない」。コピーが終わったら物理的に外して引き出しにしまう。これだけで2件目のケースと同じ生存率になります
  • クラウドと外付け、両方持つ。クラウドだけだと、同期によって暗号化されたファイルで上書きされることがあります。世代管理(以前の版に戻せる機能)があるサービスを選んでください
  • 添付ファイルは開く前に一呼吸。差出人に心当たりがあるか、その人がその書類を送る理由があるか。迷ったら電話で確認するのが一番早いです
  • OSとソフトを更新しておく(→Windowsアップデートとの付き合い方

バックアップの手順そのものはデータのバックアップの取り方にまとめています。

備えるための道具(PR)

「つながない1台」を用意するだけで、最悪の事態はかなり避けられます。据え置きでも持ち運びでも構いませんが、使い終わったら必ず外すという運用にしてください。

Amazonで外付けSSDを探す

入口を減らす意味では、危険なサイトやファイルを検知するソフトも有効です。3件のうち1件は、メールの添付ファイルが入口でした。

選び方はセキュリティソフトの選び方に、メール経由の手口は詐欺SMS・迷惑メールの見分け方にまとめています。

当サイトはAmazonのアソシエイトとして、適格販売により収入を得ています。

画面で何が起きるのか、体験してみる

文章で読んでも、実際の画面を見たことがないとピンと来ないと思います。当サイトの運営者が作ったランサムウェアの体感デモがあります。本物のウイルスではなく、画面の動きを再現しただけのシミュレーションなので、安全に確認できます。

ファイルが次々と開けなくなり、身代金を要求する画面に切り替わるまでの流れを、そのまま見ることができます。「これが自分の会社のパソコンで起きたら」と想像しながら見てみてください。備えの必要性は、説明を100行読むより早く伝わります。

ランサムウェア体感デモ(シミュレーション)を開く

※実際に感染するものではありません。画面の再現のみを行うデモです。

まとめ

3件を見てきて言えるのは、被害に遭うかどうかは運の要素が大きい一方、被害の大きさは準備で決まるということです。

やることは難しくありません。バックアップを2つ持ち、片方は使い終わったら外しておく。それだけで、2件目の会社のように「1台だけ生きていた」側に立てます。今日、引き出しに1台しまうところから始めてみてください。

タイトルとURLをコピーしました