Halcyon、8月のランサムウェア動向を公開 OS標準機能の悪用が前月比72%増
ランサムウェアによる被害というと、ファイルが暗号化されて身代金を要求される場面を想像しがちです。しかし、攻撃の手口はその手前の段階へと移りつつあります。ランサムウェア対策ソリューションを提供するHalcyon Japan株式会社は2026年9月16日、2026年8月のランサムウェア攻撃動向をまとめた月次レポート「ROC STARレポート」を公開しました。
このレポートが示しているのは、攻撃者がデータを暗号化する前に、企業が自力で復旧する手段そのものを先に潰しにかかっているという傾向です。復旧できなければ身代金を支払うしかないという状況に追い込まれるため、バックアップの守り方はこれまで以上に重要になります。本記事では、レポートで報告された具体的な手口と、そこから読み取れる対策のポイントを整理します。
暗号化前に復旧手段を破壊する動き
同レポートによると、攻撃者がデータの暗号化に取りかかる前に企業の復旧手段を無効化する動きが強まっています。その背景として、攻撃用ツールを持ち込む動きが減る一方、OS標準機能を悪用する「環境寄生型」(Living off the Land)攻撃が急増しているということです。
8月の悪用ツールランキングでは、Windowsが自動取得している復元用スナップショット(シャドウコピー)を管理するコマンド「VSSAdmin」が前月から2つ順位を上げ、15組織で観測されました。VSSAdminは本来管理者が使うコマンドですが、攻撃者が使えば暗号化の直前に復元ポイントを消去できます。同社は、データを暗号化しても企業が自力で復旧できれば身代金を払う理由がなくなるためだと考察しています。
つまり、攻撃者にとってバックアップの存在は身代金交渉を成立させるうえでの障害であり、暗号化そのものと同じくらい優先して排除したい対象になっているというわけです。復元ポイントが消されていることに気づかないまま暗号化が進めば、被害に気づいた時点で打てる手が大きく限られてしまいます。
環境寄生型のアラートが前月比72.0%増加
攻撃手法の傾向として、攻撃用ツールを持ち込むのではなく、OSに元から入っている正規機能をそのまま悪用する「環境寄生型」のアラートが前月から72.0%増加しました。前述のVSSAdminもこれに該当します。この手法では正規のコマンドを実行するためマルウェアとして検知されず、通常の運用作業とも見分けがつきにくいとされています。そのため、復旧手段を潰す作業が防御側から見えにくい状況です。
グループ別の攻撃件数ランキングでは、アサヒグループホールディングスにサイバー攻撃を行ったとされる「Qilin」が148件で首位となり、前月まで首位だった「The Gentlemen」が123件で2位となりました。このほか、侵入ルートとしてパッチの当たっていないVPNゲートウェイやリモートアクセス製品を悪用し、侵入後は正規の管理ツールで攻撃対象の調査を行う攻撃グループにも注意が必要だとしています。
正規の機能や管理ツールが悪用されるという点は、対策の考え方にも影響します。不審なファイルを検知するだけでは見つけにくく、通常業務と見分けがつきにくい操作が行われていないか、運用面での監視が欠かせません。
今回の公表で判明していること
同社の露木正樹氏(カントリーマネージャー)は、企業が取るべき対策として、バックアップをネットワークから切り離した場所に置くこと、攻撃者がバックアップに手を伸ばす前に攻撃を止めることの2点を挙げています。なお、同レポートの解説を行う無料オンラインセミナーが9月18日に開催される予定です。
バックアップをネットワークから切り離しておくことは、攻撃者が復旧手段に到達する経路そのものを断つ意味を持ちます。加えて、侵入されてから復旧手段を破壊されるまでの時間は短いとみられるため、早期に攻撃を止める仕組みを併せて整えておくことが重要だと考えられます。

