[論文レビュー] A Tale of Two Markets: Investigating the Ransomware Payments Economy
本論文は、13,500件以上のビットコインランサムウェア支払いを収集したクラウドソーシング型トラッカー「Ransomwhere」を用いて、ランサムウェア支払いの経済を調査している。これにより、商品型ランサムウェアとランサムウェアとしてのサービス(RaaS)という二つの並行する市場が明らかになった。RaaSは、1件あたりの収益が高く、マッチャーと偽装取引所を通じた洗浄が迅速に行われ、運用の洗練度も高く、法執行部門による対応が著しく困難であることが判明した。
Ransomware attacks are among the most severe cyber threats. They have made headlines in recent years by threatening the operation of governments, critical infrastructure, and corporations. Collecting and analyzing ransomware data is an important step towards understanding the spread of ransomware and designing effective defense and mitigation mechanisms. We report on our experience operating Ransomwhere, an open crowdsourced ransomware payment tracker to collect information from victims of ransomware attacks. With Ransomwhere, we have gathered 13.5k ransom payments to more than 87 ransomware criminal actors with total payments of more than $101 million. Leveraging the transparent nature of Bitcoin, the cryptocurrency used for most ransomware payments, we characterize the evolving ransomware criminal structure and ransom laundering strategies. Our analysis shows that there are two parallel ransomware criminal markets: commodity ransomware and Ransomware as a Service (RaaS). We notice that there are striking differences between the two markets in the way that cryptocurrency resources are utilized, revenue per transaction, and ransom laundering efficiency. Although it is relatively easy to identify choke points in commodity ransomware payment activity, it is more difficult to do the same for RaaS.
研究の動機と目的
- 実証的データ収集を通じて、ランサムウェア支払いエコシステムの構造と発展を理解すること。
- 特にRaaSおよび商品型市場におけるランサムウェア犯が、暗号資産の収集と洗浄をどのように管理しているかを分析すること。
- 二つの市場における支払い行動、取引速度、洗浄戦略の違いを特定すること。
- 取引パターンに基づいて、法執行部門によるランサムウェア支払いの回収可能性を評価すること。
- Ransomwhereトラッカーとデータセットを公開することで、今後の研究を可能にすること。
提案手法
- 被害者から得たランサムウェア支払い情報を集約する公開トラッカー「Ransomwhere」を用いたクラウドソーシング型データ収集。
- 5年間にわたる87名のランサムウェア犯に対する13,497件のビットコイン取引をブロックチェーンフォレンジックスで分析。
- 運用パターンと技術的実践に基づき、犯人を商品型ランサムウェアとRaaSに分類。
- 被害者から支払われたアドレスから洗浄機関(例:取引所、マッチャー)への最初の転送を追跡し、洗浄速度と手法を評価。
- アドレスの背後にある法的実体を特定する制限のため、洗浄機関の分布にパcentileベースの報告を適用。
- 取引フローの追跡と洗浄効率・タイミングの推定に、フォレンジックス技術を適用。
実験結果
リサーチクエスチョン
- RQ1商品型ランサムウェアとRaaS犯の間で、取引量、1件あたりの収益、洗浄速度という点で、ランサムウェア支払い行動にどのような差があるか?
- RQ2商品型ランサムウェアとRaaS犯が使用する主な洗浄メカニズムは何か?また、それらは追跡可能性にどのように影響するか?
- RQ3なぜRaaS犯の法執行部門による対応は、商品型ランサムウェア運営者よりも困難なのか?
- RQ4RaaS犯は、取引の痕跡を隠すために、どれほどマッチャーと偽装取引所を活用しているか?
- RQ5RaaSの運用構造は、なぜ高い収益を生み出し、より回復不能な耐性を持つのか?
主な発見
- 2019年以降、ランサムウェアとしてのサービス(RaaS)が支配的となり、商品型ランサムウェアよりも1件あたりの収益と合計収益が高くなっている。
- RaaS犯は、1被害者ごとに固有のビットコインアドレスを使用するなど、匿名性を高め、追跡可能性を低減するより洗練された技術を用いている。
- RaaS犯は、数時間から数日以内に資金を洗浄するが、商品型犯は体系的な洗浄戦略を示さない。
- RaaS犯は主にマッチャーと偽装取引所(所有者を隠すために設計されたサービス)を活用するが、商品型犯は直接の取引所送金に依存しており、フォレンジックスの痕跡が残りやすい。
- RaaS犯がマッチャーと非KYC取引所を用いることは、法執行部門による資金回収を著しく困難にする。
- 本研究では、商品型ランサムウェアのボトルネックは検出が容易であるが、支払い額が低いことから回収のインcentiveが低い。一方、RaaSは迅速かつ洗練された運用を示しており、対応の大きな障壁となっている。
より良い研究を、今すぐ始めましょう
論文の読解から最終レビューまで、研究時間を劇的に削減しましょう。
クレジットカード登録不要
このレビューはAIが作成し、人間の編集者が確認しました。