まずは損失を最小限に、復元を試みない
ファイルが突然開けなくなったり拡張子が変更されたり、デスクトップにランサム通知が表示された場合、最初の目標はすぐにコンピュータを復元するのではなく、影響の拡大を防ぐことです。ランサム通知が出ている時、暗号化はすでにしばらく進行している可能性があります。デバイスが会社のネットワーク、NAS、外付けハードディスク、クラウド同期フォルダに接続されている場合、影響範囲がさらに広がる恐れがあります。
第一段階:影響を受けたデバイスを隔離する
もしコンピュータがまだ操作できるなら、まずネットワークケーブルを抜き、Wi-Fiを切り、不必要な外付けストレージデバイスの接続を中断します。疑わしいコンピュータを使ってさらにハードディスクを接続したり、新しいバックアップデバイスを挿入してテストすることは避けてください。画面にファイルがまだ大量にリネームまたは暗号化されている表示がされている場合は、シャットダウンするかどうかをデータの重要性と証拠の必要性によって判断してください。個人のデバイスでは損失を防ぐことが優先事項ですが、企業環境では事件対応またはデジタルフォレンジックの専門家に判断を任せるべきです。
クラウド同期についても対処が必要です。OneDrive、Google Drive、Dropboxなどの同期ツールは、暗号化後のファイルをアップロードして元のバージョンを上書きする可能性があります。まずはクリーンなデバイスからアカウントにログインし、同期を一時停止またはアカウントを保護し、バージョン履歴とごみ箱を検査します。
第二段階:判断に必要なデータを保存する
ランサム通知、暗号化されたファイル、疑わしい添付ファイルを急いで削除しないでください。ランサムメッセージ、支払いアドレス、暗号化後の拡張子、発生時刻、疑わしいメール、ダウンロード履歴、リモートログイン履歴、少量の暗号化ファイルのサンプルを保存する必要があります。これらの情報は、ランサムウェアのファミリーや感染経路、それに信頼できる復号ツールが存在するかどうかを判断するのに役立ちます。
事件が企業データ、顧客データ、または複数台のデバイスに関わる場合、すべての設備を直接再インストールすることはお勧めできません。再インストールにより、ログイン履歴、悪意のあるプログラムのサンプル、侵入経路が消失してしまい、後の判断に影響を与える可能性があるからです。
第三段階:クリーンなデバイスでアカウントを処理する
疑わしい感染のコンピュータでパスワードを変更しないでください。確認済みのクリーンデバイスを使用して、まずはEmail、Microsoft 365、Googleアカウント、クラウドストレージ、リモートデスクトップ、VPN、NAS管理アカウント、その他の管理者アカウントを処理します。
ランサムウェアがリモートデスクトップ、弱いパスワード、盗まれた証明書、フィッシング添付ファイルを通じて侵入した可能性がある場合、ローカルファイルのクリーンアップだけでは不十分です。ログイン活動、異常なIP、管理者アカウント、共有フォルダの権限、最近追加されたユーザーやスケジュール作業をチェックする必要があります。
第四段階:バックアップを確認してからデータを復元する
バックアップが使用可能かどうかは、感染した環境と隔離されているかどうかによります。長期間接続されている外付けハードディスク、書き込み可能なNAS、持続的に同期されているクラウドフォルダは、すでに暗号化されたバージョンが存在するかもしれません。より安全な方法は、オフラインバックアップ、スナップショット、バージョン履歴や過去のバージョンから少量のファイルを取得し、クリーンな環境でテストすることです。
最初からすべてのバックアップを元のネットワークに接続しないでください。まずは感染源が処理されたことを確認し、システムとアプリケーションが更新され、不必要なリモートサービスが停止され、アカウントのパスワードが変更されてから、段階的にデータを復元します。
身代金を支払うか、再インストールするか、ディスクイメージを保持するか
身代金を支払うことには保証がありません。有効な復号ツールを手に入れられない可能性があり、漏洩したデータが削除されるという証明にもなりません。支払うべきかどうかは、法律、保険、業務、データ漏洩のリスクに関わるものであり、単にカウントダウン画面に基づいて決定するべきではありません。
個人のデバイスが信頼できるバックアップを持っている場合、必要な記録を保存した後、再インストールして復元することが通常可能です。しかし、企業サーバーや複数のデバイス感染、または疑わしいデータ漏洩の事件では、まずはディスクイメージとログを保持した上で、セキュリティをクリアにし、復元方法を判断することが重要です。
このような事件では、混乱の中で順番を間違えることが最も怖いです:証拠を削除したり、バックアップに接続したり、未知の復号ツールをインストールしたり、感染したデバイスに新しいパスワードを入力したりすることがあらゆるリスクを引き起こします。まずは隔離、保存、アカウントを保護し、バックアップを確認し、その後データを復元することが、急いで「画面を元に戻す」よりも重要です。