Colonial Pipeline ランサムウェア事件は、2021年5月に米国最大級の燃料パイプライン事業者が受けた攻撃です。米国東海岸の燃料供給の約45%を担うパイプラインが約6日間停止し、ガソリンの買いだめ・品切れ・価格上昇という形で、サイバー攻撃の影響が一般市民の生活にまで届いた事件として知られています。
事件の要点(公表情報から)
- 攻撃者は DarkSide と呼ばれる RaaS(ランサムウェア貸し出し型)グループ
- 侵入経路は、漏えいしていたVPNアカウントのパスワード。このアカウントにはMFA(多要素認証)が設定されていなかった
- 直接暗号化されたのは IT側(業務システム)だが、影響範囲が見極められず、経営判断でパイプライン(OT側)を止めた
- 会社は約440万ドル相当のビットコインを支払い、後に米司法省がその一部(約230万ドル相当)を追跡・差し押さえた
この事件が変えたこと
- 「ITの事故」が「社会インフラの停止」になることを実証した。以後、米国ではパイプライン等の重要インフラへのセキュリティ規制・報告義務が強化された
- 止めた理由が「感染したから」ではなく「影響範囲が分からなかったから」という点が重要。侵害そのものより、IT と OT(制御系)の境界がどうなっているか把握できていないことが、停止判断を大きくした
- 支払っても即復旧とはいかなかった(復号ツールが遅く、結局バックアップ復旧と並行)
実務への教訓
- VPN・リモートアクセスの認証が最初の防衛線。パスワードだけの外部入口は、この事件以降「説明がつかない構成」になった
- 使っていないアカウントの棚卸し(侵入されたのは休眠アカウントだった)
- 「どこまで影響が及ぶか」を答えられる構成図と、復旧判断の責任者を平時に決めておく
近い事件との違い
- WannaCry … 脆弱性による無差別拡散。こちらは特定企業を狙った侵入型
- Change Healthcare事件 … 同じくMFA不備が入口だが、被害の主題は共通基盤停止とデータ漏えい
ランサムウェア全体の対策は ランサムウェアとは?事例と対策 を参照してください。