サイバー攻撃への対策で重要な”多層防御”これ1つで実現可能!
おまかせサイバーみまもりセキュリティパッケージ パンフレット

編集 NTT東日本編集部
「EMOTETが感染拡大しているけど、どのように対策を行えばよいのかわからない」という方は多いのではないでしょうか。EMOTETは人間心理を巧みに突いた攻撃手法で問題となっており、意識していても感染を防げない状況があります。
そこで本記事では「EMOTETの感染経路と対応策、万が一感染してしまった際の対策」について解説します。EMOTETの感染拡大に備えて、情報セキュリティ対策を進めたい企業担当者の方はぜひ参考にしてみてください。
サイバー攻撃への対策で重要な”多層防御”これ1つで実現可能!
おまかせサイバーみまもりセキュリティパッケージ パンフレット
Index


メールに添付されているURLをクリックしてダウンロードすると、マルウェアに感染する方法です。EMOTETの手口が巧妙なのは、メールの本文に今までやり取りしていた履歴も記載されているからです。
知り合いや取引先からのメールであるように偽装しているため、違和感に気付かずに添付ファイルをダウンロードする被害が増えています。「賞与支払届」という件名で、ファイルが添付された例もあります。
WordやExcelファイルが添付されているケースもあります。実際の被害例では、パスワードがかけられたzipファイルが添付されてきます。パスワードは本文に書かれており、ファイルを解凍してWordやExcelのコンテンツを有効化するとマルウェアに感染する流れです。
コンテンツの有効化が実行されると、本人も気付かないうちに、インターネットサーバーにアクセスしてマルウェアをダウンロードします。圧縮された添付ファイルに直接EMOTETが入っているわけではないので、セキュリティソフトを通過してしまいます。
受信者も、今までやり取りしていた履歴付きの偽装メールに違和感を覚えるのは難しいものです。しかし、ファイルをクリックするとEMOTETに感染してしまいます。

EMOTETはウイルスソフトでは検知できません。添付されたファイルに、実際のEMOTETが入っているわけではないからです。圧縮されている添付ファイルに入っているのはWordやExcelファイルです。
WordやExcelファイルを開いて操作する際に、コンテンツの有効化を行うとEMOTETがダウンロードされ、被害にあいます。
特に情報セキュリティ対策が不十分な企業では、二次被害を食い止めるのも難しく、感染が拡大してしまいます。
EMOTETの主な手口はメールですが、受信者も気付かない内に感染するケースが増えています。それは送られてくるメールが、今までやり取りをしていた取引先や知り合いに偽装しているからです。
知り合いや、取引先とのメールに返信する形で送られてきて、過去のやり取りが本文に記載されており、書かれている内容も違和感がありません。添付ファイルをダウンロードしてしまうと、受信者も気付かないうちに攻撃用のサーバーにアクセスをしてEMOTETをダウンロードします。
EMOTETに感染すると、ダウンロードした端末からメール関連の情報が搾取され、漏えいした本文の内容やアカウントを基にさらにマルウェアが拡散されます。気付かない内に、自分の端末から不特定多数にEMOTETが拡散されるため、被害が拡大しました。
サイバー攻撃への対策で重要な”多層防御”これ1つで実現可能!
おまかせサイバーみまもりセキュリティパッケージ パンフレット

感染した際の被害をそれぞれ解説します。
EMOTETに感染すると、個人情報やメール関連のやり取りが搾取されます。マルウェアに感染することで、パソコン内の情報が流出するからです。過去にEMOTETに感染した事例は以下があります。
マルウェアに感染すると、社内情報だけでなく取引先とやり取りしていた社外情報も流出します。感染した端末から第三者にEMOTETが送られるので、経済的損失と社会的な信用を失う可能性が出てくるでしょう。
流出するのはメールに関する情報だけではありません。使用している端末の情報も漏えいします。具体的には、ブラウザに保存されているIDやパスワード、認証情報などがあげられます。
また、認証情報だけでなく、ネットワーク内にある機密情報も外部へ流出し、悪用される可能性が出てくるでしょう。情報が搾取された後、ランサムウェアによってデータが暗号化され、端末にロックがかけられる可能性もあります。
攻撃者が端末やファイルにロックをかけると、最悪、 盗まれた情報の内容や原因を調査できなくなります。EMOTETを入口として、さまざまなマルウェアに感染するので、端末のあらゆる情報が漏えいする可能性があるでしょう。
EMOTETに感染したら、端末のアドレスから不特定多数の人にメールが送られます。搾取した情報からなりすましをして、第三者へ攻撃メールが拡散されるからです。社内外問わず、EMOTETが送られるため、感染速度は急激に広がります。
また、EMOTETにはワーム機能が備わっているため、他のデバイスに感染します。ワーム機能とは、マルウェアの一種で、自ら感染するために動作を行いますが、自己複製も行うため増殖して急激な感染拡大を行うことです。
そのため、1台の端末が感染すると社内ネットワークを経由して、一気に広がります。社外にもEMOTETは送信されるため、感染して被害を受けたと思っていたら、気付いた時には加害者になっています。取引先にも被害が及ぶので、企業としての社会的信用と経済的な損害が発生するでしょう。
EMOTETに感染したら、ランサムウェアの被害にも繋がります。EMOTETは媒介機能があるので、1度感染してしまうと、他のマルウェアにも感染します。
ランサムウェアとは、感染した端末のファイルを暗号化したり、端末自体にロックをかけたりすることです。暗号化を解除するために身代金を要求します。端末にロックをかけられると、通常通りのサービスを提供できなくなる可能性が出てくるでしょう。
実際にあった被害事例で、製造業がランサムウェアを受け、一時的に工場の操業を停止しました。
参考:「ランサムウェア」の記事


感染した疑いがある場合は、すぐにネットワークから遮断しましょう。EMOTETは自己増殖するマルウェアも含まれているため、感染すると社内ネットワークに広まり、第3者に本人と偽装したメールを送信します。2次被害を出さないためには、インターネットの接続を遮断する必要があります。
端末の電源を切る人もいますが、再起動した際に感染が進行するだけなので、ネットワークから切り離して、感染拡大を最小に防ぎましょう。被害者から加害者にならないためにも、まずはインターネットからの切断が必要です。
EMOTET以外にも、他のマルウェアに感染していないか確認しましょう。EMOTETは他のマルウェアに感染する機能を持っています。セキュリティソフトを無効化するものや、システムをロックしてファイルを暗号化するものまで、EMOTETを土台として、さまざまなマルウェアに感染させる役割があります。
EMOTETは強力な感染力を持っているため、社内で情報セキュリティ対策の部署がある場合は他のマルウェアに感染していないか、調査依頼をしましょう。
感染していないかの調査は、疑いがある端末だけではありません。社内のネットワークに接続している端末は全て行いましょう。社内の端末が1台でもEMOTETにかかった疑いがある場合は、他の端末も感染している可能性は極めて高いです。
また、JPCERT/CCが提供しているEMOTETの感染チェックツールを使用して確認をするのも良いでしょう。EMOTETに感染した疑いがある場合は、早急な対応が必要です。
EMOTETの感染が発覚したら、メールアドレスとパスワードを変更しましょう。悪用される可能性があります。また、感染した端末のメールアドレスから外部へもEMOTETが送信されているので、今まで使用していたアカウントは削除するのが良いでしょう。
併せて、Webブラウザに保存されているログインやIDパスワードの認証情報なども変更してください。EMOTETを駆除した後も、メールアドレスや認証情報はそのまま悪用される可能性が高いためです。
EMOTETの駆除が完了したら端末を初期化しましょう。ウイルススキャンで発見できないバックドアも残っている可能性があります。バックドアとは、いつでも内部に侵入できるようにするためのプログラムです。
ウイルススキャンでは駆除しきれない可能性もあり、外部からの不正アクセスを許してしまいます。初期化すれば、端末内に保存されているデータは全て消去できるので、再びパソコンを使用するのであれば初期化をおすすめします。初期化する場合は、日頃からデータのバックアップを取っておきましょう。


編集 NTT東日本編集部
NTT東日本のサービス担当者が企画・監修を行う編集チームです。
中小企業の皆さまにとって身近で役立つ情報をお届けすることを目的に、サービスの特長や活用方法をわかりやすくご紹介しています。
日々の業務にすぐに活かせるヒントや、経営課題の解決につながるサービスの魅力を丁寧に発信しています。

おまかせサイバーみまもりセキュリティパッケージ
パソコン·スマートフォン100台以下のオフィスにおすすめの、法人·事業者さま向けネットワークセキュリティ対策です。不正アクセス、迷惑メール、有害メールなどの骨威から社内ネットワークを守るUTM機能に加え、有事の際に復旧支援します。

おまかせセキュリティ事故駆け込み窓口
中小企業のお客さまに対し、情報セキュリティ事故に遭遇した際、これまで培ってきたNTT東日本の情報セキュリティ事故対応ノウハウによって「被害を最小限に抑える」、「事故発生の原因を解析する」、「事故発生前の状態に復旧する」などのサポートを行う窓口です。

おまかせクラウドアップセキュリティ
クラウドメール、クラウドストレージ上でセキュリティ脅威を検知·遮断する機能に加え、導入支援をセットでご提供。
セキュリティサポートオプションの追加でセキュリティレポートのご提供やウイルス感染時の駆除支援などもご利用いただけます。


【関連サービス】おまかせアンチウイルスEDRプラス/おまかせアン チウイルスパンフレット
おまかせアンチウイルスEDRプラス/おまかせアンチウイルスを導入することで、面倒な手間をかけずにウイルス対策ができるようになるポイントを紹介します!

拡大するランサムウェアの脅威とは。知っておくべき手口や対策

増加するフィッシング詐欺とは?注意するべきポイントを徹底解説

無料のウイルス対策ソフトを利用する際の注意点は?有料版との違いも紹介。

ウイルス対策ソフトの4つの機能!製品の選定ポイントやセット導入がおすすめのEDRについても解説

UTMを比較する4つのポイント!メリット・デメリットや設置の流れについて解説

サイバー攻撃に効果的なサイバー保険とは?補償内容・加入状況と2つの注意点を解説
お電話でのお問い合わせ
0120-116-032
平日:9:00-17:00
年末年始(12/29~1/3)を除く
お気軽にお問い合わせください