ランサムウェアの被害件数が一向に減らない。その根底にあるのが、「RaaS(Ransomware as a Service)」と呼ばれるビジネスモデルの普及です。技術スキルがなくても、月額料金さえ払えばランサムウェア攻撃を「サービスとして使える」時代になっています。
ランサムウェアの仕組みを知っていても、「なぜ被害が増え続けるのか」の構造を理解しないと対策の優先度を見誤ります。この記事では、RaaSの仕組み・攻撃者のビジネスモデル・具体的な防御手順まで、現場で使えるレベルで解説します。

RaaS(Ransomware as a Service)とは?
RaaS(ラース)は、ランサムウェアをサービスとして提供するビジネスモデルです。
一般的なSaaS(Software as a Service)と同じ発想で、攻撃ツール・配送インフラ・身代金交渉パネル・サポートがパッケージ化されており、プログラミングスキルが乏しい攻撃者でも購入してすぐに使えます。
RaaSが登場したことで何が変わったのか、整理しておきましょう。
・参入障壁が大幅に下がった: ランサムウェアの開発・運用スキルが不要になった
・攻撃者の裾野が広がった: 犯罪組織でなくても個人レベルで攻撃を実行できる
・攻撃の絶対数が増えた: 「開発者」と「実行者」が分業化され、同時多発攻撃が可能になった
「うちは小さいから狙われない」という油断が今もっとも危険なのは、RaaSによって攻撃コストが下がり、小さな標的でも十分に採算が取れるようになったからです。
RaaSのビジネスモデルと仕組み
RaaSの構造を理解することが、防御設計の出発点になります。
| 役割 | 担当 | 内容 |
|---|---|---|
| 開発者グループ | ランサムウェア開発・運用チーム | マルウェア本体・C2インフラ・身代金交渉パネルを開発・保守。アフィリエイトにツールを貸し出す |
| アフィリエイト | 個人または小グループ | 開発者からツールを借り、標的を探して攻撃を実行する実行部隊 |
| 収益分配 | 両者 | 身代金の70~90%がアフィリエイト、残り10~30%が開発者へ還元される |
開発者は「プラットフォーム提供者」として匿名性の高い場所に身を置き、アフィリエイトが逮捕されても自分たちには直接的なダメージが及びにくい構造です。アフィリエイト側にとっては、初期投資なしに高収益が狙えるビジネスモデルになっています。
著名なRaaSグループとしてはLockBit・BlackCat(ALPHV)・Hiveなどが知られていますが、これらは法執行機関によってテイクダウンされても、後継グループがすぐに新しいプラットフォームを立ち上げるいたちごっこが続いています。
RaaSを使った攻撃の流れ
RaaSを使った攻撃は、大まかに以下の4段階で進みます。
1. 初期侵入(Initial Access)
フィッシングメール・VPN機器の脆弱性・リモートデスクトップ(RDP)への不正アクセス・公開サービスの設定ミスなど、多様な手口で社内ネットワークに侵入します。RaaSのアフィリエイトの多くは、侵入済みのアクセス権を闇市場(Initial Access Broker)から購入して攻撃を始めるケースも増えています。
2. 内部展開(ラテラルムーブメント)
侵入後、攻撃者はネットワーク内を静かに横移動しながら管理者権限を奪取します。Active Directoryのドメインコントローラーや、バックアップサーバーへの到達がこの段階の最重要目標です。
3. データ窃取と暗号化(ダブル恐喝)
「ダブル恐喝(Double Extortion)」と呼ばれる手法では、データを暗号化する前に外部へ流出させます。バックアップから復旧できたとしても「公開するぞ」と脅せるため、被害組織はバックアップがあっても身代金を検討せざるを得ない状況に追い込まれます。
4. 身代金要求と交渉
暗号化完了後、攻撃者は身代金要求のメッセージを画面に表示します。RaaSプラットフォームには専用の交渉チャットが含まれており、アフィリエイトは開発者側のサポートを受けながら交渉を進めます。
具体的な防御手順
RaaSへの対策は「1つの製品を入れれば解決」ではありません。侵入経路・内部展開・データ保護の各段階で防御層を重ねることが重要です。
1. バックアップの多重化(3-2-1ルール)
RaaSが最も狙うのは「バックアップを破壊してから本番データを暗号化する」パターンです。バックアップが安全に保たれていれば、身代金を払わずに復旧できます。
3-2-1ルール(3か所にコピー・2種類の媒体・1か所はオフラインまたはイミュータブルストレージ)を実践し、バックアップサーバー自体をネットワークから切り離しておくことが鉄則です。
2. 多要素認証(MFA)の全社展開
VPNやリモートデスクトップへの初期侵入の多くは、フィッシングや情報漏洩で入手した認証情報を使ったものです。多要素認証(MFA)を全アカウントに適用することで、パスワード1つだけでは侵入できない状態を作れます。
3. EDRの導入と監視体制の整備
シグネチャベースのアンチウイルスは、RaaSで提供されるランサムウェアを見逃すケースが増えています。EDR(Endpoint Detection and Response)を導入し、不審な挙動をリアルタイムで検知・阻止できる体制を整えましょう。
4. VPNと公開サービスの脆弱性管理
RaaSのアフィリエイトは、公開されているVPN機器やRDPを自動スキャンして侵入先を探します。ファームウェアの定期更新と、不要なサービスの閉鎖を徹底してください。
# RDP(3389/tcp)が不要な環境では閉じる(firewalld例) firewall-cmd --permanent --remove-service=rdp firewall-cmd --reload # 外部公開中のポートを確認する ss -tlnp | grep -E "3389|5985|5986|22" # VPN機器のファームウェアバージョン確認(例: Fortinet FortiGate) # 管理コンソールから System > Firmware のバージョンを確認し # vendor公式サイトの最新版と照合する
中小企業でも今日からできること
予算や人手が限られていても、優先度をつけて取り組める対策があります。
・まず着手(コストほぼゼロ): 重要データを外付けHDDやクラウドへオフラインバックアップする習慣を作る
・次に着手(低コスト): Microsoft 365・VPN・リモートデスクトップへのMFAを有効化する
・並行して進める: 従業員向けにフィッシングメールの見分け方を月1回共有する
・中期的に検討: EDRまたはMDR(マネージドセキュリティサービス)の導入
また、インシデント対応手順書をあらかじめ作成しておくことも重要です。RaaSによる攻撃を受けたとき「誰が何をするか」を事前に決めておくことで、被害の拡大を最小限に抑えやすくなります。
よくある誤解と注意点
【誤解1】身代金を払えばデータが戻る
払っても復号鍵が届かないケース、ファイルの一部が復元不可能なケース、さらに後日「追加要求」が来るケースが多数報告されています。身代金の支払いは解決策ではなく、次の攻撃への原資を提供するだけです。
【誤解2】大企業だけが標的になる
RaaSモデルではアフィリエイトが独自に標的を選びます。防御が手薄な中小企業は、身代金額が低くても攻撃コストも低いため、効率的なターゲットとして選ばれます。「規模が小さいから安全」という発想はすでに通用しません。
【誤解3】クラウドに移行すれば安全
クラウドストレージ(OneDrive・SharePointなど)も、侵入された端末から同期されることで暗号化の被害を受けます。クラウドへの移行と、適切なバックアップ設定・アクセス制御は別の問題として取り組む必要があります。

本記事のまとめ
RaaS(Ransomware as a Service)は、ランサムウェアをサービス化することで攻撃の参入障壁を下げ、被害件数を急増させているビジネスモデルです。開発者とアフィリエイトが分業し、技術スキルのない攻撃者でも実行できる構造が今の脅威環境を作り出しています。
| 対策 | 主な効果 | 難易度 |
|---|---|---|
| 3-2-1バックアップ(オフライン含む) | 暗号化されても身代金なしで復旧可能 | 低(今日からできる) |
| MFAの全社展開 | 初期侵入の大半を防ぐ | 低~中 |
| VPN・RDPの脆弱性管理 | 侵入経路を閉鎖する | 中 |
| EDR導入 | 侵入後の横移動を検知・阻止 | 中(費用が必要) |
| インシデント対応手順書の整備 | 被害発生時の初動を迅速化する | 低(テンプレート活用) |
攻撃者がビジネスとして組織化されている以上、防御側も組織として対応することが求められます。できることから優先度をつけて、着実に防御層を積み重ねていきましょう。
PR
ランサムウェア対策 実践ガイド(田中啓介・山重徹/マイナビ出版)
RaaSを含む最新のランサムウェア攻撃の手口から、バックアップ戦略・インシデント対応・身代金交渉の実態まで網羅した実務書。情シス担当者が手元に置いておきたい一冊です。
