2025年 Gartner®エンドポイント保護プラットフォーム部門のMagic Quadrant™で、5年連続リーダーの1社と評価されました。Gartner® Magic Quadrant™のリーダーレポートを読む
侵害に遭いましたか?ブログ
今すぐ始めるお問い合わせ
Header Navigation - JP
  • プラットフォーム
    プラットフォーム概要
    • Singularity Platform
      統合エンタープライズセキュリティへようこそ
    • AIセキュリティポートフォリオ
      AIを活用したセキュリティソリューションのリーダー
    • Singularity XDRの仕組み
      Singularity XDRの違い
    • Singularity Marketplace
      XDRのパワーを引き出すワンクリック統合
    • 価格 & パッケージ
      比較とガイダンス一覧
    Data & AI
    • Purple AI
      生成AIでSecOpsを加速
    • Singularity Hyperautomation
      セキュリティプロセスの自動化を容易に
    • AI-SIEM
      自律型SOCのためのAI SIEM
    • Singularity Data Lake
      AIを活用した統合データレイク
    • Singularity Data Lake for Log Analytics
      オンプレミス、クラウド、ハイブリッド環境からのデータのシームレスな取り込み
    Endpoint Security
    • Singularity Endpoint
      自律型の防御、検知、対応
    • Singularity XDR
      ネイティブ&オープンな保護、検知、対応
    • Singularity RemoteOps Forensics
      フォレンジック調査の大規模オーケストレーション
    • Singularity || Threat Intelligence
      包括的な脅威インテリジェンス
    • Singularity Vulnerability Management
      不正アセットの発見
    Cloud Security
    • Singularity Cloud Security
      AIを活用したCNAPPで攻撃をブロック
    • Singularity Cloud || Native Security
      クラウドと開発リソースのセキュリティ
    • Singularity Cloud Workload Security
      リアルタイムクラウドワークロード保護プラットフォーム
    • Singularity || Cloud Data Security
      AIによる脅威検知
    • Singularity Cloud Security Posture Management
      クラウドの設定ミスの検出と修正
    Identity Security
    • Singularity Identity
      アイデンティティの脅威検知と対応
  • SentinelOneが選ばれる理由
    SentinelOneが選ばれる理由
    • SentinelOneが選ばれる理由
      次世代に向けて開発されたサイバーセキュリティ
    • 私たちのお客様
      世界中の一流企業から得られる信頼
    • 業界認知度
      アナリストにより認められた評価
    • SentinelOneについて
      自律型サイバーセキュリティのリーダー
    センチネルワンを比較
    • Arctic Wolf
    • Broadcom
    • CrowdStrike
    • Cybereason
    • Microsoft
    • Splunk
    • Palo Alto Networks
    • Sophos
    • Trend Micro
    • Trellix
    • Wiz
    業界別
    • エネルギー
    • 政府・公的機関
    • 金融
    • ヘルスケア
    • 高等教育機関
    • 義務教育機関
    • 製造
    • リテール
    • 地方公共団体
  • サービス
    マネージドサービス
    • マネージドサービス概要
      Wayfinder Threat Detection & Response
    • Threat Hunting
      世界水準の専門知識と脅威インテリジェンス。
    • Managed Detection & Response
      環境全体を対象とした 24/7/365 の専門MDR。
    • Incident Readiness & Response
      デジタル・フォレンジクス、IRR、侵害対策準備。
    サポート、導入、管理
    • テクニカルアカウント管理
      パーソナライズされたサービスを提供するカスタマーサクセス
    • SentinelOne GO
      初回研修と導入のアドバイスサービス
    • SentinelOne University
      ライブおよびオンデマンドのトレーニング
    • サービス概要
      シームレスなセキュリティ運用を実現する包括的ソリューション
    • SentinelOne コミュニティ
      コミュニティへのログイン
  • パートナー
    パートナー
    • MSSP パートナー
      SentinelOneと共に成功を手に入れる
    • Singularity Marketplace
      S1テクノロジーの持つ機能を拡張する
    • サイバーリスクパートナー
      対応とアドバイザリーの専門家集団に参加
    • テクノロジー提携
      統合されたエンタープライズ規模のソリューション
    • テクノロジー提携
      世界各地のAWSでホスティング
    • チャネルパートナー
      協業し適切なソリューションを届ける
    プログラム概要→
  • リソース
    リソースセンター
    • お客様の事例
    • データシート
    • 電子本
    • ビデオ
    • ウェビナー
    • ホワイトペーパー
    • Events
    リソースを全て見る→
    ブログ
    • 特集
    • CISO/CIO向け
    • 最前線からお届け
    • アイデンティティ
    • クラウド
    • macOS
    • SentinelOne ブログ
    ブログ→
    テクノロジーリソース
    • SentinelLABS
    • ランサムウェア辞典
    • サイバーセキュリティ必須用語集
  • 会社概要
    SentinelOneについて
    • SentinelOneについて
      サイバーセキュリティ業界のリーダー
    • SentinelLABS
      現代の脅威ハンターのための脅威調査
    • 採用情報
      最新の求人
    • プレスリリース
      会社情報のお知らせ
    • サイバーセキュリティ ブログ
      最新のサイバーセキュリティの脅威やニュース
    • FAQ
      よくある質問と回答
    • データセット
      ライブデータプラットフォーム
    • S Foundation
      すべての人のためにより安全な未来を確保する
    • S Ventures
      次世代のセキュリティとデータへの投資
今すぐ始めるお問い合わせ
Background image for Ryukランサムウェアとは?詳細な解説"
Cybersecurity 101/脅威インテリジェンス/リューク・ランサムウェア

Ryukランサムウェアとは?詳細な解説"

Ryukランサムウェアは金銭的利益を目的に組織を標的とします。その戦術を理解し、この脅威からデータを保護する戦略を探りましょう。

CS-101_Threat_Intel.svg
目次

関連記事

  • 横方向移動とは?定義と例
  • コバルトストライクとは? 事例とモジュール"
  • 脅威検知と対応(TDR)とは何ですか?
  • ブルートフォース攻撃とは?
著者: SentinelOne
最終更新: July 18, 2025

Ryukランサムウェアは、金銭的利益を目的として組織を標的とする高度なマルウェアの一種です。本ガイドでは、Ryukの動作方法、拡散手法、被害者への潜在的な影響について解説します。

効果的な予防策と復旧戦略について学びましょう。Ryukランサムウェアを理解することは、組織がランサムウェア攻撃に対するサイバーセキュリティ防御を強化するために不可欠です。

Ryukランサムウェア - 特集画像 | SentinelOneRyukランサムウェアとは?

Ryukは、ネットワークドライブやリソースを識別して暗号化し、被害者端末上のシャドウコピーを削除する能力を持つ、最初のランサムウェアファミリーの1つです。

これにより、データの外部バックアップが存在しない場合、攻撃からの復旧が極めて困難になります。

Ryukランサムウェアの起源

「Ryuk」という名称は、2000年代初頭に人気を博した推理漫画・アニメ『デスノート』に登場するキャラクター名に由来すると考えられています。物語において「Ryuk」は死神であり、標的を絞った殺害を可能にします。

リュックランサムウェアは2018年8月、大規模組織を標的として高額な身代金を要求し始めたことで初めて確認された。

その背後にいるのはロシアの犯罪組織「WIZARD SPIDER」である。リュックは瞬く間に「ビッグゲームハンティング」型マルウェアとしての地位を確立した。マルウェアとしての地位を確立し、同組織にとって新たな方向性を示した。

従来、WIZARD SPIDERはマルウェア「TrickBot」を用いた電信詐欺攻撃に注力していた。より具体的には、Ryuk は「GRIM SPIDER」として知られる犯罪組織のサブグループによって運営されていると考えられています。

このランサムウェアの名前は、攻撃に付随する身代金要求書で明記されています。署名にはこう記されている:Ryukから安全なシステムはない。

ryuk 身代金要求メッセージこれまでのRyukの被害者:

Ryukは、被害者の業務を麻痺させる重要な情報が入手可能な著名な組織を標的とする。

新聞社、病院、自治体組織機能などが標的となり、数十万ドルの身代金支払いが発生している。

攻撃の一部が米国大統領選挙時期に発生し、機密性の高いデータを標的としたことから、サイバー攻撃の背景に隠された動機があるとの見方もある。

注目すべきRyukランサムウェア攻撃事例:

2018年10月: Ryukは大手組織であるオンズロー上下水道局(OWASA)を標的とし、同局のネットワークを混乱させた。

2018年12月:トリビューン・パブリッシング傘下の新聞社が被害を受け、ロサンゼルス・タイムズなどのユーザーに影響が及んだ。

2019-2020年:Ryukはカリフォルニア州、ニューヨーク州、オレゴン州の複数の病院を標的とした。また英国とドイツの医療機関も標的とし、患者記録へのアクセス困難を引き起こし、集中治療にも影響を及ぼした。&

全体として、2020年末には十数以上の病院がランサムウェア攻撃を受けた。2019年6月には、フロリダ州レイクシティ病院が従業員が感染メールを開封したため、46万ドルの身代金を支払った。

Ryukランサムウェアの拡散手法

Ryukランサムウェアは動的な拡散手法を採用しており、標的に応じて独自の手法を用いるケースが多い。他のランサムウェア攻撃広範な網を張り、多数の異なる個人や組織を標的とし、1~2件の攻撃が成功することを期待するのに対し、Ryukランサムウェアの展開は、攻撃者が侵害を試みるネットワークに特化して設計されています。

Ryukランサムウェアは、以下の初期攻撃のいずれかによって拡散されます:

  1. 保護されていないRDPポートへの直接アクセス
  2. メールフィッシングによるリモートアクセス取得
  3. メール添付ファイルやダウンロードを利用したネットワークアクセス

Ryukランサムウェアは、一般的にEmotetまたはTrickBotマルウェアを通じて配布されます。 必要なファイルのみが暗号化されるため、検出がより困難になります。ダウンロードされた銀行用エモテットは、スパイウェア を主なペイロードとして、マシンに追加のマルウェアを追加することがあります。これにより、攻撃者は管理者認証情報を収集することができます。

そして、この認証情報を使ってネットワーク内を移動し、重要な資産にアクセスして移動することができます。Ryuk は、感染したシステムが復元できないようにするために .BAT ファイルを使用します。Ryuk は暗号化プロセスを開始する前に、Windows VSS シャドウコピーの削除を試みます。

デフォルトでは、Windows はボリュームとファイルのシャドウコピーバックアップを最大 64 個作成し、データ損失や上書きが発生した場合に、異なる時点のスナップショットからデータを復元できるようにしています。しかしRyukはまずスナップショットを削除し、ストレージ領域を再サイズして復元の可能性を完全に排除します:

ryuk shadowstorage

さらに、Ryukはデータベース、アンチウイルスツール、バックアップなどを含むサービスやプロセスを無効化しようと試みます。

例えば、SentinelOneのデモでは、Ryukは組み込みバックアップを無効化し、さらにAcronis、SQLSafe、VEEAM、Zoolzを含む複数のサードパーティ製バックアップサービスも停止させます。

ryukによるバックアップ停止処理

Ryukはまた、SophosやSymantec System Recoveryプロセスなど、一部のレガシーAV保護ソフトウェアに属するプロセスの停止を試みます。 Sophosは特に注目されており、SentinelOne管理コンソールのこのビューが示す通りです:

ryuk disabling sophos

次に、Ryukは被害者のファイル用のAES鍵を作成し、それを2つ目のRSA鍵で再度暗号化します。これはシステム上の各ドライブとネットワーク共有に影響を与え、その後マルウェアは最終的にシステム上のすべてのフォルダに「RyukReadMe.txt」というテキストファイルを作成します。このファイルには身代金要求書が含まれています。

Ryukランサムウェア機能の技術的分析

Ryukランサムウェアのファイルは、.ryk または .rcrypted ファイル拡張子 で識別されます。暗号化されたファイルは以下のような形式になります filename.xls.ryk。

Ryukは3段階の信頼暗号化モデルを採用しています。

  • 第1段階: 攻撃者が保持するグローバル鍵ペア – この秘密鍵は身代金が支払われた際に開示されます
  • 第2層: 被害者固有の鍵ペア – ランサムウェアの暗号化プロセス中に生成される
  • レベル3: 標準AESキー – Win32API関数CryptGenKeyで生成され、その後レベル1および2の鍵ペアに暗号化される

Ryuk攻撃者は暗号化されたメールサービスを利用し、攻撃ごとにアドレスを変更することで監視の目を逃れています。

Ryukランサムウェアの除去方法

Ryukの複雑さのため、その除去は経験豊富なITチームのみが行うべきです。

たとえネットワークからRyukを除去できたとしても、ファイルは暗号化されたままです。資産を復元する鍵を握っているのは、脅威アクターのみです。

セーフモードやシステムの復元によってRyukを削除することは可能ですが、理想的には、重要な資産を掌握される前に攻撃を防ぐことに重点を置くべきです。

従業員全員が、フィッシングメールに細心の注意を払う必要があります。受信トレイ内の不審なコンテンツはクリックしないでください。 最も重要なのは、組織が適切なサイバーセキュリティプロトコル、戦略、およびトレーニングプログラムを確立することです。

企業を攻撃から守るには、脅威を検知・防止する AI 搭載の エンドポイントセキュリティプラットフォーム が有効です。最新のサイバーセキュリティソフトウェアは、環境に関する深い知見に基づき脅威をランク付け・トリアージし、マルウェアの再設計に向けた徹底的な調査を実行できます。

脅威インテリジェンスの強化

SentinelOneの脅威ハンティングサービスWatchTowerが、どのようにしてより大きな洞察を導き出し、攻撃に打ち勝つかご覧ください。

さらに詳しく

SentinelOneがRyukを防止する方法

Ryukランサムウェアは、依然として著名な組織にとって脅威です。既存の被害者プロファイルに該当する場合、その危険性は特に高まります。したがって、病院や医療施設は、この脅威の被害に遭わないよう注意を払う必要があります。SentinelOneは、Ryukランサムウェアやその他の複雑な脅威から企業を保護する修復およびロールバック機能を提供します。

過去に侵害被害を受けた場合は、サイバーセキュリティ対策の更新が不可欠です。SentinelOneは事後検証コンサルティングを提供し、問題点を特定します。

当社のソフトウェアサービスは分析と知見も提供します。ネットワーク保護と脅威検知の最適化を理解する上で有用です。詳細はこちら。本日お問い合わせください。

"

Ryukランサムウェアに関するよくある質問

Ryukは2018年8月に初めて確認された標的型ランサムウェアファミリーです。ロシアのサイバー犯罪グループWIZARD SPIDERによって運用され、「ビッグゲームハンティング」——最大の金銭的利益を得るために大規模組織を攻撃することに焦点を当てています。一般的なランサムウェアとは異なり、Ryukの攻撃は人間が操作する高度に洗練されたものです。攻撃者は徹底的な偵察とネットワーク侵入の後、手動でランサムウェアを展開する。

Ryukはネットワークドライブを暗号化し、シャドウコピーを削除し、Windowsシステムの復元を無効化するため、外部バックアップなしでの復旧はほぼ不可能となる。

"

Ryukのオペレーターは通常、悪意のあるリンクや添付ファイルを含むフィッシングメールから攻撃を開始します。また、ブルートフォース攻撃を通じて露出しているリモートデスクトッププロトコル(RDP)接続を悪用します。侵入後、TrickBotやEmotetマルウェアを展開して永続性を確立し、偵察活動を行います。

ネットワークのマッピングと価値ある資産の特定後、攻撃者はAdFindやBloodhoundなどのツールを使用して権限昇格を行います。最後に、PowerShell、SMB、その他の管理ツールを使用して、ネットワーク全体に手動でRyukを展開します。

"

組織は複数の指標を通じてRyukを検知できます。IP範囲10.0.0.0/8、172.16.0.0/16、192.168.0.0/16を標的とした異常なネットワークスキャン活動を監視してください。不審なPowerShellの実行、大量のファイル操作、vssadmin.exeを使用したボリュームシャドウコピーの削除試行を監視してください。

"RyukReadMe.txt" という名前のファイルの存在や、アンチウイルスソフトウェアを無効化しようとするプロセスに注意してください。SentinelOneなどの高度な検知プラットフォームは、暗号化開始前にこれらの行動パターンを特定できます。

Ryukは通常、暗号化ファイルに.RYK拡張子を付加します。一部の亜種では.rycrypted拡張子を使用する場合もあります。全ての暗号化ファイルには"HERMES"タグが含まれており、これは親ランサムウェアの名残です。ランサムウェアは、暗号化されたファイルを含むすべてのフォルダに "RyukReadMe.txt" という身代金要求メッセージを作成します。

Ryukは主に年間収益の高い大規模組織を標的としています。FBIの報告によると、物流会社、テクノロジー企業、小規模自治体が最も頻繁に攻撃を受けています。特に医療組織は深刻な被害を受けており、2020年末には20以上の病院が攻撃されました。

その他の標的には政府機関、教育機関、製造会社、トリビューン・パブリッシングのようなメディア組織が含まれます。Ryuk攻撃者は、適切な身代金要求額を設定するため、潜在的な被害者の財務状況を特に調査します。

"

多要素認証を採用し、不要なRDPポートを無効化してください。ネットワークセグメンテーションを実施して横方向の移動を防止し、3-2-1方式を用いた安全なオフラインバックアップを維持してください。SentinelOne Singularity XDRのような拡張エンドポイント検知・対応(EDR)ソリューションの導入も推奨します。フィッシング認識に関する定期的な従業員トレーニングを実施し、インシデント対応計画を維持してください。

すべてのシステム(特にネットワークに公開されているサービス)を最新のパッチ状態に保ち、侵害の兆候を監視してください。アプリケーションホワイトリストを導入し、管理者権限を必要な要員のみに制限してください。

"

詳しく見る 脅威インテリジェンス

サイバーレジリエンスとは?その利点と課題脅威インテリジェンス

サイバーレジリエンスとは?その利点と課題

サイバーレジリエンスの基礎(フレームワーク、戦略、主な利点、ベストプラクティス)を学びましょう。SentinelOneが実践的な事例を通じて企業のサイバーレジリエンスを強化する方法を学びます。

続きを読む
ポリモーフィックマルウェアとは? 事例と課題脅威インテリジェンス

ポリモーフィックマルウェアとは? 事例と課題

ポリモーフィックマルウェアは検出回避のためにコードを変更します。その特性と、この適応型脅威に対する防御方法を理解してください。

続きを読む
アドウェアとは? 検出と予防のヒント"脅威インテリジェンス

アドウェアとは? 検出と予防のヒント"

この詳細ガイドでは、定義、感染経路、検出方法、予防策を網羅し、アドウェアについて解説します。アドウェアの削除方法、デバイスの保護、ビジネスをアドウェアの脅威から守る方法を学びましょう。"

続きを読む
侵害の兆候(IoCs)とは何ですか?脅威インテリジェンス

侵害の兆候(IoCs)とは何ですか?

侵害の指標(IOC)はセキュリティ侵害の特定に役立ちます。効果的な脅威検知と対応のためにIOCを活用する方法をご覧ください。

続きを読む
  • スタート
  • デモのお申し込み
  • 製品ツアー
  • SentinelOneが選ばれる理由
  • 価格 & パッケージ
  • FAQ
  • お問い合わせ
  • お問い合わせ
  • サポート
  • SentinelOne Status
  • 言語
  • 日本語
  • プラットフォーム
  • Singularity Platform
  • Singularity Endpoint
  • Singularity Cloud
  • Singularity AI-SIEM
  • Singularity Identity
  • Singularity Marketplace
  • Purple AI
  • サービス
  • Wayfinder TDR
  • SentinelOne GO
  • テクニカルアカウント管理
  • サポートサービス
  • 業界別
  • エネルギー
  • 政府・公的機関
  • 金融
  • ヘルスケア
  • 高等教育機関
  • 義務教育機関
  • 製造
  • リテール
  • 地方公共団体
  • Cybersecurity for SMB
  • リソース
  • ブログ
  • Labs
  • お客様の事例
  • 電子本
  • 製品ツアー
  • Events
  • Cybersecurity 101
  • 電子本
  • ウェビナー
  • ホワイトペーパー
  • プレスリリース
  • ニュース
  • ランサムウェア辞典
  • 会社概要
  • Sentineloneとは
  • 私たちのお客様
  • 採用情報
  • パートナー
  • 法務とコンプライアンス
  • セキュリティとコンプライアンス
  • S Foundation
  • S Ventures

©2025 SentinelOne, All Rights Reserved.

プライバシーポリシー 利用規約