夜中にパソコンを開いたら、見慣れないファイル名がずらっと並んでいて、デスクトップには英語か中国語混じりの脅迫文。「READ_ME」みたいなファイルを開いたら、ビットコインを払えばファイルを元に戻すと書いてある。心臓が変な音を立てたと思う。仕事の資料も、家族の写真も、全部あの拡張子に変わってしまった。
僕がサポート窓口にいた頃、こういう電話は決まって深夜か早朝にかかってきた。声のトーンでだいたい分かる。パニックと、誰にも言えない恥ずかしさと、それでも「何とかならないか」という期待が混ざった声だ。正直に言うと、ランサムウェアは僕がこれまで扱ってきたトラブルの中でも一番「これで確実に戻ります」と言いにくい種類のものだ。ここは最初にはっきりさせておきたい。
まずパソコンをネットワークから切り離す(電源は切らない)
一番最初にやるべきことは、感染したパソコンをLANケーブルを抜くかWi-Fiをオフにして、ネットワークから物理的に切り離すことだ。ランサムウェアは同じネットワーク上の共有フォルダやNASにまで感染を広げることがある。うちの会社のファイルサーバーごとやられた、という相談も何件かあった。まずは被害をこれ以上広げないことが先決になる。
ここで注意してほしいのが、電源を「即シャットダウン」してしまうケース。慌てて電源長押しで落とす人が多いんだけど、暗号化の途中だった場合、シャットダウンで作業が中断されて逆に壊れたファイルが増えることもある。理想を言えば、ネットワークだけ切って、そのままの状態で専門家やITサポートに相談するのが安全だ。会社のPCなら、まず情報システム部門か契約しているセキュリティベンダーに連絡する。個人のPCでも、この後に紹介する手段を試す前提として、まずは「これ以上何もいじらない」を徹底してほしい。
そして、これは口を酸っぱくして言いたいんだけど、暗号化されたファイルの拡張子を勝手に変えたり、リネームしたり、変な復号ツールをネットで拾ってきて実行したりするのはやめておいた方がいい。中には偽の復号ツールを装ったマルウェアもある。焦っている時ほど、藁にもすがる気持ちで怪しいツールに手を出しがちなんだけど、そこで二次被害を受けた人も見てきた。
身代金は払うべきか、という現実的な話
結論から言うと、僕は基本的に払うことをすすめない。理由は単純で、払っても復号鍵が送られてこないケースが普通にあるからだ。海外のセキュリティ機関の調査でも、支払った人のうち一定数が結局データを取り戻せなかった、という話をよく聞く。しかも一度払うと「払う人」としてリスト化され、次のターゲットにされやすいとも言われている。
とはいえ、僕はこれを軽々しく「絶対払うな」とも言い切れない。企業で、他に手段がなく、業務停止による損失が莫大な場合、苦渋の判断として払うところもあるのは知っている。ただそれは最終手段の話で、その前にやれることがまだいくつか残っている、というのがこの記事で伝えたいことだ。
No More Ransomで無料の復号ツールを探す
すべてのランサムウェアに解読ツールがあるわけじゃない。でも、セキュリティ企業と各国の警察機関が共同で運営している「No More Ransom」というプロジェクトがあって、そこに過去に解析された亜種の無料復号ツールが公開されている。感染時に表示された脅迫文のファイル名や、暗号化後の拡張子をそのサイトの検索に入力すると、該当する復号ツールが見つかることがある。
僕が担当した案件でも、STOP/Djvu系という古めの亜種にヒットして、実際にファイルの大半が戻った例があった。ただしこれは運がよかった方だと思う。新しい亜種や標的型のものは、鍵が個別に生成されていて解析されていないことも多い。「探してみる価値はあるけど、過度に期待しすぎない」くらいの温度感でいてほしい。
シャドウコピーとバックアップを確認する
Windowsには「ボリュームシャドウコピー」という、システムが自動で作る過去のファイルの復元ポイントがある。ランサムウェアの中にはこのシャドウコピーまで削除するタイプも多いんだけど、削除コマンドが失敗していたり、そもそも実行しない亜種だったりすると、ファイルを右クリックして「プロパティ」→「以前のバージョン」から復元できることがある。これは無料で今すぐ試せるので、ダメ元でも確認してほしい。
あとは外付けHDDやクラウドストレージにバックアップを取っていなかったか、これを機に思い出してほしい。OneDriveやGoogleドライブに同期していた場合、クラウド側の履歴機能でランサムウェア実行前のバージョンに巻き戻せることがある。地味だけど、これが一番確実な復元ルートだったりする。
シャドウコピーや削除されたファイルの痕跡をもう少し深く調べたい場合は、ファイル復元系のソフトを使う手もある。ランサムウェアが暗号化する時、元のファイルを「削除してから暗号化ファイルを新規作成」する挙動を取ることがあって、その場合は削除された元ファイルの痕跡がディスク上に残っていることがある。
FIREBIRD(iPhone基板修理)
水没・起動不良・リンゴループなど、iPhoneの基板レベルの故障からデータを取り出す専門サービス。他店で断られた端末の相談もできる。
FIREBIRD iPhone基板修理・データ復旧(無料相談)
修理・復旧の可否は無料相談で確認できます
これでうまく元ファイルの断片が拾えることもあるけど、暗号化と削除がほぼ同時に走っているケースだと上書きが進んでいて厳しいことも多い。過度な期待はせず、あくまで「シャドウコピーで戻らなかった時の次の手」くらいに考えてほしい。
自分でどうにもならない時、業者に相談する基準
僕がこの記事で一番強調したいのはここだ。ランサムウェアの復元は、HDDが物理的に壊れた時とは話がまったく違う。異音がするとか水没したとかいう「物理障害」ではなく、正常に動いているディスクの中身が数学的に暗号化されているだけなので、鍵がない限りソフトウェア的な力技ではどうにもならないことが多い。
それでも、専門のセキュリティベンダーやデータ復旧業者に相談する価値はある。理由は、亜種の特定、シャドウコピーの復旧作業、暗号化されずに残っている部分の抽出などを、個人でやるより精度高くやってくれるからだ。企業のインシデント対応をやっているところだと、感染経路の調査までセットでやってくれることもある。
料金は本当にケースバイケースで、簡易な調査と復旧試行だけで数万円くらいから、法人向けのフルサポートだと数十万円以上になることもある。正直、僕もここは「相場はこれくらいです」と断言しにくい。無料相談・無料見積もりをやっているところがほとんどなので、まずは症状(脅迫文の内容、拡張子、いつから気づいたか)を伝えて見積もりを取ってみるのが一番早い。
デジタルデータリカバリー
累計50万件超の相談実績。最短即日で無料診断でき、復旧できなければ費用がかからない成功報酬制。まず可否と概算を確認したい人向け。
初期診断・見積もりは無料
会社のPCで、他の端末やサーバーにも影響が及んでいそうな場合は、データ復旧だけでなくセキュリティ対応の窓口に相談した方がいい。
G・O・G 会員制パソコンサポート
PC・スマホ・タブレットのトラブルを電話や訪問でサポートしてくれる会員制サービス。データ以外のパソコンの困りごとが続く人向け。
全国対応/個人・法人プランあり
なお、パソコンそのものが起動しなくなっている、認識しなくなっているという場合は、ランサムウェア以前にハードウェアの問題が絡んでいる可能性もある。その場合はパソコン起動しないデータ取り出し、まず確認すべき初動と手順も合わせて見てもらえると、切り分けの参考になると思う。
今日、何から手をつけるか
長々と書いたけど、優先順位はシンプルだ。パソコンをネットワークから切り離す。脅迫文のファイル名と拡張子をメモしておいて、No More Ransomで復号ツールがないか検索してみる。その間にシャドウコピーとクラウドの同期履歴も確認しておきたい。それで戻らないようなら、無理に自分でいじり続けず、専門業者の無料見積もりで現実的な可能性を聞いてみるのがいいと思う。
僕が見てきた中でも、全部戻った人もいれば、一部しか戻らなかった人も、結局諦めた人もいた。成功率はケースによって本当にばらつきがあって、ここで「大丈夫、戻りますよ」とは言えない。ただ、今すぐシャットダウンボタンを押さずに、この記事に書いた順番で確認していくだけで、少なくとも「取り返しのつかない失敗」は避けられる。まずはそこからで十分だと思う。
症状が違うなら、こちらを読む
自分で試していい状態と、今すぐ手を止める状態
症状が違えば初動も違う。以下は全記事共通の線引きである。迷ったら通電を止める側を選ぶ。
自分で試してよい(下の全てに当てはまる場合のみ)
- 異音がしない。カチカチ・ジジジ・カラカラいずれも鳴っていない
- 焦げ臭くない。煙は出ていない
- 水に濡れていない。落下させていない
- 機器自体はパソコンから見えている(認識はする)
今すぐ電源を切り、通電をやめる(一つでも当てはまるなら)
- カチカチ・ジジジ・カラカラなどの異音がする
- 焦げ臭い。煙が出た。基板が変色している
- 水没した。湿っている(乾かす目的でも通電しない)
- 落下・衝撃のあとに認識しなくなった
- RAID/NASでリビルドに失敗した
この状態でやってはいけない操作
- 再起動と抜き差しの繰り返し。通電のたびに状態は悪くなる
- chkdsk・フォーマット・修復ツールの実行
- 元の機器への上書き保存・復元先に元の機器を指定すること
復旧の可否は状態次第であり、可否も費用も診断しないと分からない。ここで保証はしない。
判断のもとにしている公的な情報源
このサイトについて
この記事を書いた人
真壁
データ復旧たすけ隊編集長 / 元フィールドエンジニア25年
メーカーのフィールドエンジニアを25年。工場や病院のサーバ室で、止まった機械と青ざめた担当者を前にしてきた。現場で学んだのは一つ。壊れた機械より、慌てた人間の操作のほうがデータを殺す。再起動、抜き差し、通電したままの放置。良かれと思ってやる操作で、戻ったはずのデータが戻らなくなる。だからここでは、理由より先に「今すぐやめること」を書く。復旧の保証はしない。悪化させない手順だけは断定する。
