NASがランサムウェア感染した時のデータ保全|共有停止から復旧判断まで

ネットワークから隔離したNASと保全対象のデータを示すランサムウェア対応イメージ

NASの共有ファイルが突然開けなくなり、見慣れない拡張子や身代金を求める文書が複数のフォルダに現れた場合は、ランサムウェア感染を疑います。特定のパソコンだけでなく、複数の利用者から同じ報告が出たなら、NAS側の共有データまで暗号化されている可能性があります。

この時に優先するのは、暗号化されたファイルを急いで戻すことではありません。利用者全員の共有アクセスを止め、NAS、感染が疑われる端末、VPN、クラウド同期、バックアップの間に境界を作ることです。

再起動、初期化、RAID再構築、バックアップ接続を先に行うと、正常な世代や調査に必要な記録まで失うおそれがあります。この記事では、個人や小規模事業者を想定し、共有停止、証拠保全、被害範囲の確認、クリーンな環境での復旧判断へ進む順番を解説します。

目次

目次

NASがランサムウェア感染した時は共有停止と隔離を最優先にする

結論からいうと、NASのランサムウェア感染を疑ったら、利用者へ共有フォルダを開かないよう連絡し、NASと感染端末をネットワークから隔離します。復号や原因調査より先に、新しい暗号化と別の端末への感染拡大を止めてください。

NASは多くの人と端末が同時に接続するため、一台のパソコンで起きた事故より影響範囲が広がりやすい機器です。書き込み権限を持つ感染端末から共有ファイルが暗号化される場合も、NAS本体の脆弱性や漏えいした管理者アカウントが悪用される場合もあります。

「共有フォルダが見えない」だけなら、通信や権限、ストレージ障害の可能性もあります。拡張子変更や要求文がなく原因が分からない時は、NASの共有フォルダが見えない時の確認手順も参考にし、状態を変えない範囲で症状を分けます。

NASの共有接続を停止して感染端末とネットワークを分離する様子

最初の10分で行う初動手順

最初の10分では、復旧作業より被害の拡大防止と記録を優先します。担当者が一人で全てを操作せず、連絡、隔離、記録の役割を分けると、重要な情報を失いにくくなります。

  1. 利用者全員へ、NASの共有フォルダを開く、保存する、名前を変える操作を止めるよう連絡する
  2. 異常を見つけた端末の有線LANを外し、Wi-FiとVPNを切断する
  3. NASの外部公開、リモートアクセス、同期、レプリケーションを安全に止められる場合だけ停止する
  4. 発見時刻、最初に気づいた利用者、表示された拡張子、要求文、開けない共有名を記録する
  5. バックアップ媒体と代替NASを感染環境へ接続しないまま保全する

NASのLANケーブルを外す場合は、どのポートに何が接続されていたかを写真で残してから行います。複数ポートや冗長接続がある機種では、一本だけ抜いても通信が続くことがあるため、接続構成を確認してください。

スイッチやルーターの電源を無差別に切ると、電話、監視、業務システムまで止まることがあります。ネットワーク全体を止める必要があるかは、感染範囲と業務影響を確認し、分からない場合はNASと疑わしい端末を個別に隔離します。

NASの電源をすぐ切るかは暗号化の進行と証拠保全で判断する

NASの電源は、常に即座に切ればよいとは限りません。ネットワーク隔離後もファイル名や更新時刻が変わり続けている、CPUやディスク使用率が異常に高いなど、NAS本体で暗号化が進んでいる兆候があれば、継続稼働による被害を止める判断が必要です。

一方で、電源を切るとメモリ上の情報、接続中セッション、一部のログを失うことがあります。再起動すると自動起動した不正処理が再び動く、暗号化が再開する、ファイルシステム検査が走る可能性もあるため、隔離後に何度もオン・オフを繰り返してはいけません。

専門担当者へすぐ引き継げる場合は、隔離した状態を保ち、画面・時刻・ランプ・動作音を記録して指示を受けます。異音、焦げ臭さ、過熱、複数ドライブ警告がある場合は、ランサムウェアとは別に物理障害の危険があるため、通電を続けず安全を優先してください。

感染経路をNAS本体・利用端末・外部公開経路に分ける

復旧前には、暗号化を実行した場所を推測ではなく証拠から分けます。感染した利用端末がSMBなどの共有権限で書き換えたのか、NAS本体へ不正ログインされたのか、VPNやルーターの外部公開を経由したのかで、再発防止と復旧範囲が変わります。

一台の端末でログインしていた共有だけが暗号化され、NASの管理ログに不審な管理者操作がない場合は、端末側からの書き換えを疑います。反対に、利用者がアクセスできない管理領域や複数ボリュームまで同時に変化していれば、NAS本体や管理アカウントの侵害も確認します。

  • 利用端末:ウイルス警告、未知のプロセス、不審なメール添付、ブラウザーダウンロード
  • NAS本体:管理者ログイン、アプリ追加、タスク登録、設定変更、未知のユーザー
  • 外部経路:VPN、ポート転送、リモート管理、漏えいした認証情報、古いファームウェア
  • 同期経路:別NAS、クラウド、バックアップソフト、常時接続USBドライブ

原因を断定できない段階で「端末だけ初期化」「NASだけ交換」と進めると、残った経路から再感染するおそれがあります。端末、NAS、ネットワーク、認証情報を一つの事故範囲として扱い、クリーンと確認できるまで再接続しないことが大切です。

暗号化ファイル・要求文・ログ・構成情報を消さずに保全する

暗号化されたファイルや要求文は、不要に見えても削除せず保全します。拡張子、要求文の名称、連絡先、暗号化された時刻の傾向は、ランサムウェアの種類や侵入時刻を調べる手掛かりになります。

NAS管理画面を確認できる場合は、設定変更をせず、システム時刻、機種名、ファームウェア版、ボリューム構成、共有名、ユーザー、ログイン履歴、警告、実行中タスクを画面保存します。ログを「整理」する機能や初期化は、必要な記録を消す可能性があるため実行しません。

要求文や暗号化ファイルのサンプルをコピーする時は、元の共有内で移動や名前変更をしないでください。書き込みを防げる隔離済みの調査環境で、少数の代表ファイルを別媒体へ複製し、元のパスと更新時刻を記録します。

個人情報や業務データが外部へ持ち出された可能性も考えます。暗号化だけと決めつけず、外向き通信、未知のログイン、大量ダウンロードの記録を保全し、必要に応じて組織の責任者や専門窓口へ報告してください。

被害範囲を共有フォルダ・ボリューム・アカウント単位で確認する

被害範囲は「NAS全体が壊れた」と一括りにせず、共有フォルダ、ボリューム、利用者、時刻に分けて整理します。正常に見える場所をむやみに開くと更新が発生するため、代表的な場所だけを読み取り中心で確認してください。

  • 暗号化された共有名と、まだ正常に見える共有名
  • 最も古い異常な更新時刻と、最後に正常だった時刻
  • 拡張子が変わったファイルと、内容だけ壊れたファイル
  • 影響を受けた利用者・部署・端末・サービスアカウント
  • 共有ごみ箱、スナップショット、レプリカ、バックアップの状態

時刻を並べると、最初の感染端末や書き込み権限を持つアカウントを絞れることがあります。ただし、NASと端末の時計がずれている場合があるため、表示時刻とタイムゾーンを一緒に記録します。

暗号化されていないファイルが残っていても、同じ共有へ新しいデータを保存しないでください。正常ファイルを救出する場合は、隔離と記録を終え、読み取りだけでアクセスできる条件を整えてから、別の安全な保存先へ重要度順にコピーします。

スナップショットとバックアップを感染環境から切り離す

復旧の可能性が高いのは、暗号化前の正常なスナップショットやオフラインバックアップが残っている場合です。ただし、確認のために感染NASへバックアップ媒体を接続すると、正常なコピーまで暗号化・削除される危険があります。

バックアップ装置、USBドライブ、別NAS、クラウド管理画面は、感染が疑われる端末から開きません。クリーンと確認した別端末と分離ネットワークを用意し、最終成功時刻、保存世代、復元対象、エラー履歴を先に確認します。

NAS内スナップショットは便利ですが、管理者権限を奪われると削除される場合があります。スナップショット一覧が見えるだけで安心せず、暗号化開始前の世代か、実データを読み出せるか、復元操作が現在データへ上書きしないかを確かめます。

保存場所を整理する方法は、データ復旧前に確認したいバックアップと保存場所でも解説しています。今回は特に、感染NASと通信しない状態で正常な世代を探すことが重要です。

RAIDが正常でもランサムウェア被害からは守れない

RAIDはドライブ故障に備えて稼働を継続しやすくする仕組みであり、ファイル内容の暗号化を防ぐ仕組みではありません。NASが受け付けた正規の書き込みとして暗号化が行われれば、その変更はRAIDを構成する複数ドライブへ反映されます。

管理画面でRAIDが「正常」と表示されても、ファイルが正常とは限りません。反対に、ランサムウェア対応中にRAID警告まで出ている場合は、暗号化と物理・論理障害が重なっている可能性があり、リビルドを始めると状態をさらに変えてしまいます。

ドライブ交換や再構築を求める表示がある時は、RAID崩壊時にリビルドを急がない理由も確認してください。必要データが一つしかない場合は、現在の全ドライブと順番を保ったまま、復旧方法を先に検討します。

クラウド同期や別NASへのレプリケーションも止めて確認する

NASからクラウドや別拠点へ同期している場合、暗号化された変更が正常な同期処理として伝わることがあります。被害を見つけたら同期元・同期先の両方を隔離し、ジョブの停止時刻と最後に正常だった世代を確認します。

同期先でファイルが暗号化または削除されていても、サービス側のごみ箱や版履歴、全体復元機能に古い世代が残る可能性があります。例えばOneDriveを利用している場合は、OneDriveのファイルが消えた時の復元方法をクリーンな端末から確認します。

レプリケーションは、現在の状態を別の場所へ複製する機能であり、世代管理がなければバックアップにはなりません。復旧後は、常時書き込み可能なコピーだけでなく、変更不能な世代やネットワークから切り離したバックアップを組み合わせます。

クリーンな別環境でNASバックアップとスナップショットを検証する様子

復旧方法は正常な世代・クリーン環境・必要データの順で決める

復旧は、元のNASをその場で元通りにすることから始めません。まず正常なバックアップやスナップショットがあるかを確認し、次にクリーンな代替NASまたは隔離した保存先を用意し、必要性の高いデータから検証します。

  1. 正常と確認できる最も新しい世代を選ぶ
  2. 感染環境と通信しないクリーンな復旧先を準備する
  3. 少量の代表ファイルを復元し、開けるか、内容と日付が正しいか確認する
  4. 業務上重要なデータを優先して復元する
  5. ウイルス検査と権限確認後に、利用者へ段階的に戻す

復元先を元の共有フォルダにすると、正常な世代と暗号化ファイルが混ざり、再感染時に再び失うおそれがあります。元データ、保全コピー、復旧後データを分け、どの世代から何を戻したか記録してください。

「全ファイルを一度に戻す」より、会計、顧客対応、進行中案件など必要性の高い範囲から確認する方が安全です。復元できた件数だけでなく、ファイルを実際に開けるか、アプリケーションで内容を読めるかまで検証します。

暗号化されたNASへ復元ソフトを直接実行しない

一般的な復元ソフトは、ランサムウェアの暗号を解くための道具ではありません。暗号化前のファイルが削除されて残骸が残る方式では救出可能性が生じる場合もありますが、元のNASへ直接インストールやスキャンを行うと、残存データへ書き込む危険があります。

NASは独自のファイルシステム、RAID、ボリューム管理を使うことがあり、Windowsパソコンへ一台のドライブだけを接続しても正しく読めない場合があります。初期化を求められても実行せず、ドライブ順序、容量、シリアル、ベイ位置を記録したまま保全してください。

復号ツールを利用する場合も、配布元、対象ランサムウェア、対応拡張子、必要なキー、原本を変更するかを確認します。必ず保全コピーを作り、少数の複製ファイルで試してから、結果を比較してください。

復旧後はNASを初期化する前に原因と証拠を引き継ぐ

バックアップからデータを戻せても、侵入経路が残っていれば復旧は完了していません。漏えいした認証情報、外部公開設定、脆弱なアプリ、感染端末、古いVPN機器を確認し、必要な証拠を保全してから環境を再構築します。

管理者と利用者のパスワードは、感染していない端末から変更し、多要素認証を利用できる場所では有効にします。使っていないアカウント、外部公開、アプリ、共有、ポート転送は削除または停止し、権限を業務上必要な範囲へ戻します。

NASを初期化して再利用するか、新しい機器へ移行するかは、侵害範囲、ファームウェア更新可否、ログの信頼性、業務停止時間を基に決めます。原因が分からない機器へ正常データを先に戻すと、調査と再感染防止が難しくなります。

身代金の支払いを急いでも安全な復旧は保証されない

身代金を支払っても、復号鍵が届く、全ファイルが元通りになる、盗まれたデータが削除されるという保証はありません。復号処理が遅い、壊れたファイルを戻せない、再び要求される可能性もあります。

要求文に期限があっても、一人で連絡や送金を決めず、経営責任者、法務、保険、セキュリティ専門家、公的な相談窓口と方針を確認します。個人情報や取引先情報を扱う場合は、契約上・法令上の連絡が必要かも確認してください。

支払い判断とは別に、共有停止、証拠保全、バックアップ確認は進められます。交渉の有無だけに時間を使わず、業務継続に必要な最小データと代替手段を整理します。

復旧中の業務は感染NASと切り離した代替手段で続ける

復旧を急ぐあまり、感染NASの共有を一時的に再開してはいけません。業務を続ける必要がある場合は、クリーンと確認した端末、別のネットワーク、空の代替NASなどを使い、事故前の環境と通信しない仮の作業場所を用意します。

仮環境へ戻すのは、ウイルス検査と内容確認を終えた最小限のデータだけにします。メール添付や利用者のローカルコピーから集めたファイルも、出所と更新日を記録し、どれが正式な最新版か分かるように分けてください。

復旧中に新しく作ったデータは、後で本番環境へ戻す必要があります。担当者、保存場所、ファイル名、作成時刻を一覧にし、復旧データへ上書きする前に内容を比較します。

共有再開の条件も先に決めます。侵入経路への対処、認証情報の変更、端末の安全確認、復元データの検査、監視、再バックアップが終わり、責任者が段階的な再接続を承認できる状態が目安です。

専門相談前に整理する情報

相談前に情報を整理すると、NASをむやみに操作せず、復旧の優先順位を伝えられます。分からない項目は推測で埋めず、「未確認」として現在の状態を維持してください。

  • NASのメーカー、型番、ドライブ本数、容量、RAIDレベル
  • 発見時刻、最後に正常だった時刻、最初に異常を見つけた端末
  • 暗号化された共有、拡張子、要求文、代表的なファイル種類
  • 外部公開、VPN、クラウド同期、別NASレプリケーションの有無
  • バックアップ方式、保存先、世代数、最後の成功時刻
  • 実施済みの隔離、電源操作、再起動、設定変更
  • 最優先で必要なフォルダ、期限、許容できる欠損期間

機器修理とデータ復旧では、優先する作業が異なります。NASを早く再稼働させる前に原本保全が必要な場合は、データ復旧と機器修理の違い・依頼順序を参考に、必要データを優先することを伝えてください。

自力作業を止める基準

暗号化と同時にRAID警告、異音、切断の反復、複数ドライブ異常がある場合は、自力操作を止めます。ランサムウェア対策だけでなく、ストレージ障害として原本を守る必要があります。

管理者アカウントを奪われた、ログが消されている、スナップショットが削除された、複数拠点やクラウドまで影響している場合も専門対応へ切り替えます。被害範囲が分からない状態で共有を再開してはいけません。

正常なバックアップが一つしかない、復旧期限が厳しい、個人情報や重要な業務データを含む場合は、試行錯誤より保全を優先します。同じ操作を何度も試す前に、現在の構成と実施済み操作を伝えて判断を仰いでください。

NASのランサムウェア感染でよくある質問

NASのLANケーブルを抜けば暗号化は止まりますか?

感染端末から共有経由で暗号化されている場合は、通信を切ることで拡大を止められる可能性があります。ただし、NAS本体で不正処理が動いている場合は、ネットワーク隔離後も暗号化が続くことがあるため、動作状況を記録して電源判断へ進みます。

正常に見える共有フォルダは使い続けてもよいですか?

被害範囲と感染経路を確認するまでは使用を止める方が安全です。正常に見えても暗号化がまだ到達していないだけ、別の利用者権限では既に変更されている、バックグラウンドで同期中という可能性があります。

スナップショットから元のNASへ戻してよいですか?

感染原因が残る元のNASへ直接戻すのは避けます。まずスナップショットの時刻と内容をクリーンな環境で確認し、別の復旧先へ少量を戻して検証してから、段階的に復元してください。

暗号化ファイルを削除してもよいですか?

削除せず原本として保全します。後から復号方法が見つかる可能性や、拡張子・時刻・内容が調査材料になる可能性があるため、正常データとは別の隔離した保存先へコピーして残します。

復旧後すぐ共有を再開してよいですか?

原因、アカウント、端末、外部公開、復旧データの安全性を確認してから段階的に再開します。最初は必要な利用者と共有だけに絞り、ログ監視とオフラインバックアップを有効にした状態で戻してください。

まとめ|共有停止、保全、クリーン環境での復旧を順番に行う

NASがランサムウェア感染した時は、復号や初期化より先に、利用者全員の共有操作を止めます。NAS、感染端末、VPN、同期、バックアップを分離し、暗号化ファイル、要求文、ログ、構成、発見時刻を残してください。

次に、共有・ボリューム・アカウント・時刻ごとに被害範囲を整理し、正常なスナップショットやバックアップを感染環境から切り離して確認します。RAIDが正常でも暗号化からデータを守れるわけではなく、元のNASへ直接復元するのは危険です。

復旧はクリーンな別環境で少量から検証し、重要なデータを優先して戻します。原因と再接続条件を確認できない場合、物理障害が重なっている場合、正常な世代が一つしかない場合は、試行錯誤を止めて保全状態のまま専門相談へ切り替えてください。

目次