WannaCry は、2017年5月12日に世界中へ一気に広がったランサムウェア事件です。約150か国・数十万台規模の Windows 端末が被害を受け、英国の NHS(国民保健サービス)では診療の停止や救急の受け入れ制限まで起きました。
何が特別だったのか
WannaCry を歴史的な事件にしたのは、ワーム型=自己拡散するランサムウェアだったことです。
- 悪用されたのは Windows の SMBv1 の脆弱性(EternalBlueと呼ばれる攻撃手法)
- 修正パッチ(MS17-010)は攻撃の約2か月前、2017年3月に公開済みだった
- つまり「パッチを当てていれば防げた」のに、未更新の端末が世界中に大量にあった
- メールを開くなどの操作は不要で、ネットワーク越しに勝手に感染が広がった
「パッチ適用の遅れは、それ自体が重大なリスク」という教訓を、これ以上ない規模で示した事件です。
もう1つの有名な逸話
拡散のさなか、セキュリティ研究者がコード内に未登録のドメインを見つけて登録したところ、それが「キルスイッチ」として機能し、拡散が急停止しました。偶然に近い発見が世界的被害を止めた話として知られています。なお米英政府は後に、この攻撃を北朝鮮系のグループによるものと公式に非難しています。
今への教訓
「2017年の昔話」にできないのは、同じ構図が繰り返されているからです。
- サポート切れOS・未更新の機器が残っている環境は、今も同じ攻撃面を持つ
- 「業務が止まるから再起動できない」機器ほどパッチが遅れ、危険が蓄積する
- 対策は当時と同じ:資産の棚卸し、パッチ適用の期限運用、不要なサービス(SMBv1等)の無効化、バックアップの復旧確認
近い事件との違い
- Colonial Pipeline事件 … 侵入は盗まれたVPNパスワード。WannaCry は脆弱性による自己拡散で、入口が違う
- Change Healthcare事件 … 共通基盤の停止による波及が主題