事業運営

WannaCryの感染経路と仕組み|SMB脆弱性と企業が講じるべき対策

経営リスクナビ編集部

2017年に世界的な大規模感染を引き起こしたランサムウェア「WannaCry」は、その巧妙な感染の仕組みから、今なお学ぶべき多くの教訓を含んでいます。なぜこれほど甚大な被害に至ったのか、その技術的背景を正確に理解することは、現代のセキュリティ対策を講じる上で非常に重要です。この記事では、WannaCryが用いたSMBv1の脆弱性を悪用する具体的な感染経路と自己増殖のメカニズム、そして企業が取るべき実践的な防御策について詳しく解説します。

WannaCryとは何か

自己増殖するワーム型ランサムウェア

WannaCryは、ファイルの暗号化によって身代金を要求する「ランサムウェア」の機能と、ネットワークを通じて自律的に感染を拡大する「ワーム」の機能を併せ持つ、極めて危険なマルウェアです。従来のマルウェアの多くは、利用者が添付ファイルを開くなどの操作をきっかけに感染しましたが、WannaCryは利用者の操作を介さずに感染を広げる能力を持っています。

一度ネットワーク内に侵入すると、脆弱性を持つ他の端末を自動的に探し出し、次々と感染を拡大させます。そのため、端末の電源が入ってネットワークに接続されているだけで被害に遭う可能性があります。この自己増殖能力が、WannaCryを従来のサイバー攻撃とは一線を画す甚大な脅威たらしめています。

WannaCryの主な特徴
  • 業務ファイルを暗号化し、復元と引き換えに身代金を要求する(ランサムウェア機能)
  • ネットワークに接続された他の脆弱な端末へ自動的に感染を広げる(ワーム機能)
  • ユーザーが不審なメール開封などの操作をしなくても感染が拡大する

世界的な大規模感染に至った背景

WannaCryが2017年に世界的な大流行を引き起こした背景には、強力なサイバー攻撃ツールが悪用されたことと、多くの組織でセキュリティ対策が遅れていたこと、という2つの要因が重なっています。

もともと国家機関で開発されたとされる極めて強力な攻撃ツールが流出し、サイバー犯罪者の手に渡りました。一方で、OSの開発元はこの攻撃で悪用される脆弱性の修正プログラム(セキュリティパッチ)を数ヶ月前に公開していましたが、多くの組織では業務システムへの影響を懸念して適用を見送っていました。さらに、既にメーカーのサポートが終了した古いOSを使い続けているケースも少なくありませんでした。

大規模感染の主な要因
  • 国家機関レベルの強力なサイバー攻撃ツール(EternalBlue)の流出と悪用
  • 多くの組織におけるセキュリティパッチ適用の遅延
  • メーカーのサポートが終了した古いOSの継続利用

WannaCryの技術的な感染の仕組み

侵入経路:SMBv1の脆弱性(MS17-010)

WannaCryは、Windowsのファイル共有機能などで利用される古い通信プロトコル「SMBv1(Server Message Block v1)」に存在する深刻な脆弱性を利用して最初の侵入を果たします。この脆弱性は、マイクロソフト社から「MS17-010」というセキュリティ情報で修正が勧告されていました。

この脆弱性を悪用すると、攻撃者は細工したデータを送りつけるだけで、対象のシステムで遠隔から任意のプログラムを強制的に実行させ、制御権を奪うことが可能です。攻撃者は、この脆弱性が修正されずに放置され、通信ポート(445/TCP)が開いている端末を無差別に探索します。標的の端末が応答した瞬間に、防御システムをすり抜けてランサムウェア本体を内部に送り込みます。このように、日常業務で使われる機能に潜む欠陥が、直接的な侵入経路として悪用されました。

内部拡散:ワーム機能による自己増殖

一台の端末への侵入に成功したWannaCryは、ただちにワーム機能を起動し、自身の複製をネットワーク全体へ爆発的に拡散させます。このプロセスは「横展開(ラテラルムーブメント)」とも呼ばれます。

感染した端末は、社内ネットワークに接続されている他のすべての機器に対し、侵入時に利用したのと同じSMBv1の脆弱性がないかを自動的にスキャンし続けます。脆弱性を持つ端末を発見すると、自身のコピーを送り込んで感染させ、その端末を新たな攻撃の踏み台にします。この連鎖反応は数分から数時間のうちに組織全体に広がり、外部からの侵入を防ぐ境界型防御だけでは食い止めることができません。この自律的かつ無差別な自己増殖こそが、単一の端末の被害を組織全体のシステム麻痺へとエスカレートさせるメカニズムです。

実行動作:ファイルの暗号化と身代金要求

自己増殖による内部拡散と並行して、WannaCryは感染させた端末内で本来の目的である破壊活動を開始します。その最終目的は、企業の重要資産を人質に取り、身代金を得ることです。

WannaCryの実行動作ステップ
  1. 端末内のハードディスクや接続されたファイルサーバーをスキャンする。
  2. Word、Excel、PDF、画像ファイルなど、特定の拡張子を持つ業務ファイルをリストアップする。
  3. 強力な暗号化アルゴリズムを用いて、ファイルを次々と使用不可能な状態に変換する。
  4. ファイル名の末尾に独自の拡張子を追加し、利用者がデータを開けないようにする。
  5. デスクトップの壁紙を脅迫文が書かれた画像に変更し、身代金の支払い方法や支払期限を示すウィンドウ(ランサムノート)を表示する。
広告

感染で生じる具体的な被害

重要データの暗号化とアクセス不能

WannaCryに感染した場合に発生する直接的かつ最も深刻な被害は、事業の根幹をなす重要データが完全に利用できなくなることです。WannaCryが用いる暗号化技術は非常に強固であり、攻撃者から正規の復号鍵を入手しない限り、自力でのデータ復元は事実上不可能です。

個人のPCだけでなく、部署や拠点で共有されているファイルサーバー上のデータも一括で暗号化の対象となります。これにより、組織が長年蓄積してきた知的財産や業務ノウハウが瞬時に失われ、情報資産を基盤とする事業活動そのものが成り立たなくなります。

暗号化の対象となる重要データの例
  • 財務データ、会計帳簿、請求書
  • 顧客情報、取引履歴、契約書
  • 製品の設計図面、研究開発データ
  • 人事情報、各種業務マニュアル

事業継続を脅かす業務停止リスク

重要データへのアクセスが断たれることは、即座に基幹システムの停止につながり、事業継続を根底から揺るがす大規模な業務停止を引き起こします。現代の企業活動は、生産、販売、物流、会計といったあらゆるプロセスがデジタルシステムに依存しているためです。

過去の事例では、工場の生産管理システムが感染して製造ラインが数日間にわたり停止したり、病院の電子カルテシステムが暗号化されて新規患者の受け入れや手術を延期せざるを得なくなったりする事態が発生しました。このような事業停止は、売上機会の損失だけでなく、サプライチェーンへの影響や顧客からの信頼失墜を招き、企業の存続そのものを脅かす経営リスクとなります。

広告

企業が実施すべきWannaCry対策

OSのセキュリティパッチを適用する

WannaCryの感染を根本から防ぐための最も重要かつ効果的な対策は、組織内で使用しているすべてのPCやサーバーに、最新のセキュリティパッチを遅滞なく適用することです。WannaCryは既に修正プログラムが公開されている「既知の脆弱性」を標的とするため、この入り口を塞ぐだけで侵入を確実に防ぐことができます。

特に、メーカーのサポートが終了したOS(EOS: End of Support)を使い続けることは、無防備な状態を攻撃者に晒すことと同義です。速やかに最新のOSへ移行するか、移行が困難な場合はネットワークから完全に分離するといった代替策を講じる必要があります。日々のパッチ適用を徹底し、システムを常に最新の状態に保つことが最大の防御策です。

不要なポート(445/TCP)を閉鎖する

パッチ適用と並行して、WannaCryが侵入や内部拡散に利用する通信経路(ポート)を遮断することも極めて有効な対策です。WannaCryはファイル共有プロトコル(SMB)が使用するポート「445/TCP」を悪用するため、この通信を制御することで攻撃の到達を防ぎます。

ポート閉鎖に関する具体的な対策
  • 境界ファイアウォール: インターネットから社内ネットワークへの445/TCPポート宛ての通信をすべてブロックする。
  • 内部ネットワーク: 部門間など、業務上不要な拠点間の445/TCPポートでの通信を制限し、横展開を防止する。
  • 各端末: 脆弱性の根源である古いSMBv1プロトコル自体を無効化する設定を適用する。

定期的なデータバックアップを徹底する

万が一、あらゆる防御策を突破されてランサムウェアに感染した場合に備え、事業継続の最後の砦となるのがデータのバックアップです。暗号化されても、安全な場所に保管されたバックアップデータがあれば、身代金を支払うことなく自力でシステムを復旧できます。

重要なのは、バックアップの保管方法です。ネットワークに常時接続された外付けHDDやファイルサーバーでは、バックアップデータごと暗号化される危険性があります。これを防ぐためには、バックアップ取得後にネットワークから物理的に切り離して保管する「オフラインバックアップ」や、攻撃者がアクセスできないクラウド上に保管する「遠隔地バックアップ」が不可欠です。また、定期的に復元テストを行い、いざという時に確実にデータを復旧できることを確認しておく必要もあります。

パッチ管理の形骸化を防ぐ資産管理体制の構築

セキュリティ対策を組織全体で実効性のあるものにするためには、社内のすべてのIT資産を正確に把握し、パッチ適用の漏れをなくす管理体制が不可欠です。管理部門が把握していないPCやサーバー(シャドーIT)が存在すれば、そこがセキュリティホールとなり、組織全体を危険に晒します。

IT資産管理ツールなどを導入し、ネットワークに接続される全端末のOSバージョンやパッチ適用状況を一元的に可視化することが求められます。これにより、パッチが未適用の危険な端末を自動的に検知し、ネットワークへの接続を遮断するなどの強制的な対策も可能になります。保有する情報資産を網羅的に管理・監視する仕組みを整えることで、対策の形骸化を防ぎます。

感染が疑われる場合の初期対応

感染の兆候と確認方法

WannaCryへの感染が疑われる場合、その特有の兆候をいち早く察知し、迅速な初動対応につなげることが被害拡大を食い止める鍵となります。対応が遅れるほど、ワーム機能によって被害が連鎖的に拡大するためです。

利用者レベルで確認できる感染の兆候
  • ファイル名の末尾が見慣れない拡張子(例: .WNCRY)に変わっている
  • WordやExcelなどの業務ファイルが開けなくなる
  • デスクトップの背景が黒一色になり、脅迫文(ランサムノート)が表示される
管理者レベルで確認できる感染の兆候
  • 特定の端末から、ポート445/TCPを利用した異常な通信が大量に発生している
  • ファイルサーバー上の多数のファイルが短時間で暗号化され、アクセス不能になる

感染拡大を防ぐネットワーク遮断

感染の兆候を確認した場合、現場担当者が最優先で実施すべき応急処置は、感染が疑われる端末をネットワークから完全に切り離すことです。WannaCryはネットワークを通じて自己増殖を続けるため、その通信経路を物理的に断ち切ることで、被害の連鎖を食い止めます。

ネットワーク遮断の基本手順
  1. 感染が疑われるPCに接続されているLANケーブルを直ちに引き抜く。
  2. 無線LAN(Wi-Fi)で接続している場合は、Wi-Fi機能をオフにするか、PCの電源を強制的に切る。
  3. 速やかに情報システム部門やセキュリティ担当者に状況を報告し、指示を待つ。

証拠保全の徹底:再起動を避けるべき技術的理由

感染端末をネットワークから隔離した後は、再起動やシャットダウンをせず、電源を入れたままの状態を維持することが重要です。これは、その後の原因究明や復旧作業に必要なデジタル証拠を保全するためです。

PCのメモリ(RAM)上には、マルウェアの活動記録など、電源を切ると失われてしまう「揮発性」のデータが残っています。これらの情報は、感染経路の特定や、場合によっては暗号化解除の手がかりとなり得るため、専門家による調査(デジタルフォレンジック)において極めて重要です。自己判断で操作せず、現状を維持したまま専門家の到着を待つことが、適切な事後対応への第一歩となります。

よくある質問

WannaCryの「キルスイッチ」とは何ですか?

キルスイッチとは、WannaCryのプログラム内部に意図せずして組み込まれていた、マルウェアの活動を緊急停止させる仕組みのことです。WannaCryは活動を開始する際、実在しない特定のドメイン名(ウェブサイトのアドレス)へのアクセスを試み、もし接続に成功した場合は、解析されていると判断して自己停止するように設計されていました。2017年の大流行の際、英国のセキュリティ研究者がこのドメイン名を偶然発見して登録したところ、世界中のWannaCryの感染活動が劇的に沈静化しました。この発見がなければ、被害はさらに拡大していたと言われています。

現在でもWannaCryに感染する危険はありますか?

はい、依然として感染する危険は存在します。WannaCryは決して過去の脅威ではありません。その理由は主に2つあります。

WannaCryの脅威が残る理由
  • キルスイッチの仕組みを無効化した「亜種」や、同じ脆弱性を悪用する別のマルウェアが今なお活動しているため。
  • 脆弱性(MS17-010)を修正するセキュリティパッチを適用していない古いシステムが、特に工場や社会インフラなどの閉鎖的なネットワーク環境で稼働し続けているため。

感染した場合、身代金を支払うべきですか?

いいえ、法執行機関やセキュリティ専門家は、身代金を絶対に支払うべきではないと強く勧告しています。支払いは問題の解決にならず、むしろ事態を悪化させる可能性が高いからです。

身代金を支払うべきではない理由
  • 支払ってもデータが復元される保証は一切ない(詐欺である可能性が高い)。
  • 支払いに応じることで「金を払う企業」と認識され、将来再び攻撃の標的になるリスクが高まる。
  • 支払った金銭がサイバー犯罪組織の新たな活動資金となり、さらなる被害者を生むことになる。

感染した場合は身代金の支払いを検討するのではなく、速やかに専門家へ相談し、安全なバックアップデータからの復旧を目指すことが唯一の正しい対応です。

まとめ:WannaCryの仕組みと教訓を理解し、組織の防御力を高める

本記事では、ランサムウェアWannaCryの技術的な感染メカニズムと、企業が取るべき具体的な対策について解説しました。WannaCryの脅威の核心は、SMBv1の既知の脆弱性を悪用し、ネットワーク内で自動的に感染を拡大させる強力なワーム機能にあります。この事例は、たった一台のパッチ未適用の端末が組織全体のシステムを麻痺させるリスクを明確に示しています。 この教訓を踏まえ、企業が最優先で取り組むべきは、OSへの迅速なセキュリティパッチ適用、不要な通信ポートの閉鎖、そして攻撃者がアクセスできない形での定期的なデータバックアップという基本的な対策の徹底です。まずは自社のIT資産管理体制を見直し、管理外の端末(シャドーIT)が存在しないか、バックアップは確実に復元可能かを確認することが次なるアクションとなります。WannaCryで悪用された脆弱性は今なお他の攻撃に利用されており、本質的な脅威は去っていません。セキュリティ対策は継続的な取り組みが不可欠であり、具体的なインシデント発生時には自己判断せず、速やかに専門家へ相談することが重要です。



Baseconnect株式会社
サイト運営会社

本メディアは、「企業が経営リスクを正しく知り、素早く動けるように」という想いから、Baseconnect株式会社が運営しています。

当社は、日本最大級の法人データベース「Musubu」において国内1200万件超の企業情報を掲げ、企業の変化の兆しを捉える情報基盤を整備しています。

加えて、与信管理・コンプライアンスチェック・法人確認を支援する「Riskdog」では、年間20億件のリスク情報をAI処理、日々4000以上のニュース媒体を自動取得、1.8億件のデータベース等を活用し、取引先の倒産・不正等の兆候の早期把握を支援しています。

記事URLをコピーしました