パソコンのファイルが急に開けなくなった。ファイルの名前の後ろに見たことのない文字がくっついている。画面いっぱいに「あなたのファイルは暗号化されました。元に戻したければ支払え」という英語や日本語の文章が出ている――。そんなときに読んでいただく記事です。
これは「身代金ウイルス(ランサムウェア)」と呼ばれる種類のウイルスのしわざかもしれません。会社のファイルを勝手に開けない状態にして、「戻してほしければお金を払え」と脅すウイルスです。慌ててしまう場面ですが、最初の数分の動き方で被害の大きさが変わります。下の「まずやること」を落ち着いて進めてください。
|
絶対にしないでください ・お金を払う・画面に書かれた連絡先にメールする(払っても戻る保証はなく、「払う会社」として何度も狙われる原因になります) ・電源を切る・再起動する(弊社から案内があるまで、電源はそのままにしてください。何が起きたかを調べる手がかりが消えてしまうことがあります) ・USBメモリや外付けHDD(バックアップ用のものを含む)をつなぐ(つないだ機器の中まで開けなくされるおそれがあります) |
1. 症状(こんなときに読んでください)
- Excel・Word・PDFなどのファイルが、急にどれも開けなくなった(「ファイルが壊れています」と出る)
- ファイルの名前の後ろに、見たことのない文字(例:「見積書.xlsx.○○○○」)がくっついている。アイコンが白い紙のようになっている
- デスクトップの壁紙が勝手に変わり、「暗号化した」「支払え」といった文章が表示された
- フォルダの中に「README」「HOW_TO_DECRYPT」のような、作った覚えのないメモ帳のファイルが増えている
- 画面の右下に、sProtectから「怪しい動きを止めました」「ファイルを元に戻しました」のようなお知らせが出た
|
この記事に当てはまらないケース ・パソコン全体が急にインターネットにつながらなくなった場合は、sProtectが安全のためにパソコンを切り離している可能性があります。パソコンが急にインターネットにつながらなくなったときに確認したいこともあわせてご覧ください。 ・いつも使っているアプリやファイルが1つだけ止められた(脅しの画面は出ていない)場合は、sProtectが普段使っているファイルやアプリを止めてしまったときの対処法をご覧ください。 ・怪しいメールの添付ファイルを開いてしまったが、まだ何も起きていない場合は、怪しいメール・添付ファイルを開いてしまったときの対処法をご覧ください。 |
2. 原因(何が起きているのか)
身代金ウイルスは、多くの場合メールの添付ファイルや、偽のWebサイトからダウンロードしたファイルにまぎれて入ってきます。パソコンに入り込むと、書類・写真などのファイルをものすごい速さで次々に書き換えて、鍵がないと開けない状態にしてしまいます。さらに、そのパソコンからつながっている社内の共有フォルダ(ほかの人も使っているファイル置き場)まで書き換えようとすることがあります。
sProtectには、この「ファイルを次々に書き換える」というウイルスに特有の動きを見張る役がついています。ウイルスの名前を知らなくても、動き方で見つけられるのが特徴です。見つけたときは、初期の設定では次の3つを自動で行います。
| ① 止める | ファイルを書き換えている犯人(ウイルスの動き)を、その場で止めます。 |
| ② 控えから戻す | 見張り役は、書き換えられる直前のファイルの「一時的な控え」をとっています。止めるまでの間に書き換えられてしまったファイルを、この控えを使って元に戻します。 |
| ③ 知らせる | 何があったかの記録(お知らせ)が、弊社に届きます。 |
つまり、sProtectが早い段階で止められた場合は、ファイルが元に戻っていて、お客様は何も気づかないことも多いです。一方で、「脅しの画面が出た」「たくさんのファイルが開けない」という場合は、見張り役が止める前に被害が進んだか、見張りの届かない場所から入り込んだ可能性があります。どちらの場合も、確認が必要ですので弊社にご連絡ください。
図:身代金ウイルスが入り込んだときの、パソコンの中の動き
見張り役は「書き換えようとする動き」を見つけて止め(①)、控えからファイルを戻し(②)、弊社に知らせます(③)。お客様には、社内に広がらないよう、ネットワークから切り離していただくことが一番のお願いです。
3. 対処法(まずやること)
手順1:ネットワークから切り離す(一番大事)
パソコンにつながっているLANケーブル(インターネットの線)を抜いてください。無線(Wi-Fi)でつないでいる場合は、画面右下のWi-FiのマークからWi-Fiをオフにしてください。社内の共有フォルダやほかのパソコンに被害が広がるのを防ぐためです。電源は切らずに、そのままにしておいてください。
手順2:画面をスマホで撮影する
脅しの文章、画面右下のお知らせ、開けなくなったファイルの名前などを、スマホのカメラで撮影しておいてください。何が起きたかを確認する大事な手がかりになります。
手順3:まわりの人に伝える
同じ共有フォルダを使っている方に、「弊社から連絡があるまで、共有フォルダのファイルを開かない・保存しない」と伝えてください。ほかのパソコンでも同じ症状が出ていないかも、あわせて確認していただけると助かります。
手順4:弊社に連絡する
次の3点を添えて、記事末尾の方法でご連絡ください。インターネットを切り離したパソコンからは送れないので、別のパソコンやスマホからお送りください。
| 伝えること | 例・コツ |
| ① どのパソコンで | どなたのパソコンか。ほかにも同じ症状のパソコンがあれば、その台数も。 |
| ② 何が起きたか | 「脅しの画面が出た」「ファイルが開けない」「sProtectのお知らせが出た」など。撮影した写真を添付してください。 |
| ③ 直前に何をしたか | 「○時ごろ届いたメールの添付ファイルを開いた」「サイトからソフトをダウンロードした」など。思い当たらなければ「特になし」で大丈夫です。 |
手順5:弊社で確認して、元に戻します
弊社に届いた記録を確認し、ウイルスが残っていないか、どのファイルが元に戻ったかを調べます。見張り役の控えで戻しきれなかったファイルがある場合は、バックアップ(控えを別の場所に保存する機能)をご契約のお客様であれば、被害を受ける前の状態から元に戻すことができます。くわしくはパソコンが壊れた・不調になったときにバックアップから元に戻す方法をご覧ください。
なお、共有フォルダのファイルが見張り役によって戻された場合、元の場所ではなく、パソコンの中の別の保管場所に戻されていることがあります。「戻ったはずのファイルが見当たらない」ときも、ご自分で探し回らずに弊社にお任せください。
|
sProtectのお知らせだけが出て、ファイルは普通に開ける場合 見張り役が早い段階で止めて、元に戻せた可能性が高いです。それでも、ウイルスの入り口(メールなど)が残っていると、また同じことが起きます。直前に開いたメールや添付ファイルは開き直さず、念のため弊社にご連絡ください。 |
4. 再発防止(次から困らないために)
- 心当たりのない添付ファイル・リンクは開かない。取引先の名前でも、「請求書」「至急」「再送」などの件名で急かしてくるメールは要注意です。迷ったら、開く前にご相談ください。
- Windowsやソフトの更新を止めない。ウイルスは、更新されていないソフトの弱点(穴)から入り込むことがあります。更新のお知らせが来たら、なるべく早めに再起動をお願いします。
- 大事なデータは、控えを別の場所にも。見張り役の「一時的な控え」は、あくまでその場で戻すためのものです。パソコンごと使えなくなったときに備えるには、バックアップで別の場所に控えを保存しておくことが大切です。
- sProtectを止めない・消さない。「セキュリティソフトを止めてください」と言ってくる相手は、詐欺の可能性があります。
※この見張りの仕組みは、ご契約内容や設定によって動き方(止めるだけ・お知らせだけ等)が異なる場合があります。また、どんな対策でも100%防げるわけではありません。おかしいと感じたら、早めにご連絡いただくことが一番の対策です。
解決しない場合は、弊社サポートサイトの「+」ボタン→「問い合わせを送信する」からご連絡ください(お電話でのお問い合わせは受け付けておりません)。お問い合わせ方法の詳しい手順はこちら

SECURA
Security Management
合同会社セクーラ
スマートフォン・パソコンのセキュリティ管理にお悩みの企業様をワンストップでサポートします。Emotet(エモテット)の対策、サーバー運用や複合機の導入などをトータルサポートいたします。

