2026年版・1-2

サイバー攻撃の手口(マルウェア・ランサムウェア)の一問一答

情報セキュリティマネジメント試験「情報セキュリティ総論・脅威と脆弱性」から、サイバー攻撃の手口(マルウェア・ランサムウェア)に関する4択問題を10問。「答えと解説を見る」を開くと、正解とその理由がその場で読めます。会員登録は不要です。

この分野の演習

全10問/解説つき・基本無料

アプリ形式で解く(全480問) 情報セキュリティ総論・脅威と脆弱性の要点解説を読む
問題

上から順に解いてみてください。答えは各問の下で確認できます。

問11-2

コンピュータウイルスとワームの違いに関する説明として、最も適切なものはどれか。

  • ①ウイルスは常に暗号資産による身代金を要求する機能を備えている
  • ②ワームは必ずメールの添付ファイルを介してのみ感染を広げる
  • ③ワームは他のプログラムに寄生せず単体で自己増殖し感染を広げる
  • ④ウイルスは自己増殖する能力を一切持たないプログラムである
答えと解説を見る
正解 ③ワームは他のプログラムに寄生せず単体で自己増殖し感染を広げる
解説
ワームは他のファイルやプログラムに寄生することなく、単体のプログラムとしてネットワークなどを介して自己増殖し、他のコンピュータへ次々と感染を広げる性質を持つ。これに対しウイルスは、他のプログラムやファイルに寄生(感染)する形で存在し、そのファイルが実行されることで動作・増殖する点が異なる。

他の選択肢が不適切な理由
身代金を要求する機能はランサムウェアに特有のものであり、ウイルス全般が備える機能ではない。ワームの感染経路はメール添付ファイルに限らず、ネットワークの脆弱性を突いた侵入や外部記憶媒体を介した感染など多様である。ウイルスは他のプログラムに寄生する形で増殖する性質を持つため、「自己増殖する能力を一切持たない」という記述は誤りである。
問21-2

トロイの木馬(トロイ)と呼ばれるマルウェアの特徴として、最も適切なものはどれか。

  • ①他のファイルに寄生せず、ネットワーク経由で自律的に感染を拡大する
  • ②感染端末内のファイルを暗号化した上で、復号との引き換えに金銭を要求する
  • ③感染端末で常にキーボードの入力内容だけを記録して外部へ送信する
  • ④正規のソフトウェアを装って侵入し不正な機能を実行するが自己増殖しない
答えと解説を見る
正解 ④正規のソフトウェアを装って侵入し不正な機能を実行するが自己増殖しない
解説
トロイの木馬は、便利なツールや正規のアプリケーションを装ってユーザーに実行させ、内部にバックドアの設置や情報の窃取といった不正な機能を隠し持つマルウェアである。ウイルスやワームと異なり、自己増殖(他のファイルへの感染拡大)を行わない点が特徴である。

他の選択肢が不適切な理由
「ネットワーク経由で自律的に感染を拡大する」のはワームの特徴である。「ファイルを暗号化して金銭を要求する」のはランサムウェアの特徴である。「キーボード入力を記録して送信する」機能はキーロガーと呼ばれるスパイウェアの一種の機能であり、トロイの木馬全般に共通する定義ではない。
問31-2

ランサムウェアの典型的な攻撃の挙動として、最も適切なものはどれか。

  • ①感染端末や共有フォルダの情報を暗号化し、復号と引換えに金銭を要求する
  • ②感染端末のCPUを勝手に使用して暗号資産のマイニングだけを行う
  • ③感染端末のカメラをひそかに乗っ取り、映像を盗撮する機能に特化している
  • ④感染端末のWebブラウザの広告表示だけを常に不正に書き換える
答えと解説を見る
正解 ①感染端末や共有フォルダの情報を暗号化し、復号と引換えに金銭を要求する
解説
ランサムウェアは、感染したコンピュータ内のファイルやネットワーク上の共有フォルダのデータを暗号化し、復号のためのキーを提供する対価として金銭(身代金)を要求するマルウェアである。近年は、窃取したデータを暴露すると脅す「二重恐喝」の手口を併用する事例も一般化している。

他の選択肢が不適切な理由
感染端末のCPUを不正に使用して暗号資産のマイニングを行うマルウェアはクリプトジャッキングと呼ばれ、ランサムウェアとは目的が異なる。カメラを乗っ取る盗撮特化型や、広告表示の書き換えに特化したアドウェア的な挙動も、ランサムウェアの典型的な挙動とはいえない。
問41-2

近年のランサムウェア攻撃で一般化している「二重恐喝」と呼ばれる手口の説明として、最も適切なものはどれか。

  • ①一度金銭を支払った被害者に対しても、その後も繰り返し同じ手口で攻撃する
  • ②データを暗号化するだけでなく、窃取済みの情報公開も脅して金銭を要求する
  • ③二つの異なる種類のランサムウェアを同時に一つの端末に感染させる
  • ④身代金の支払いを二回に分けた分割払いにするよう被害者へ提案する
答えと解説を見る
正解 ②データを暗号化するだけでなく、窃取済みの情報公開も脅して金銭を要求する
解説
二重恐喝(ダブルエクストーション)とは、ランサムウェア攻撃者がファイルを暗号化して復旧を妨げるだけでなく、暗号化前にデータを窃取しておき、身代金の支払いに応じない場合はその情報をインターネット上に公開すると脅す手口である。バックアップから復旧できる被害者に対しても、情報漏えいという別の圧力をかけられる点が特徴である。

他の選択肢が不適切な理由
「同じ手口で二回目の攻撃を仕掛ける」ことや「二種類のランサムウェアを同時に感染させる」こと、「身代金を分割払いにする」ことは、いずれも二重恐喝の一般的な定義とは異なる。二重恐喝の要点は「暗号化」と「情報公開の脅迫」という2種類の圧力を組み合わせる点にある。
問51-2

多数のマルウェア感染端末(ボット)が攻撃者の指令サーバからの命令で一斉に不正な動作を行う仕組みに関する説明として、最も適切なものはどれか。

  • ①USBメモリに保存されたファイルを開くだけで即座にハードディスクが物理的に破壊される
  • ②OSの起動時に、身代金の支払いを要求するメッセージだけを必ず一度だけ表示する
  • ③ボットに感染した端末群がC&Cサーバの指令で、一斉にDDoS攻撃やスパム送信を行う
  • ④ブラウザの検索エンジンの設定を利用者の同意なく別のサイトへ変更するだけの機能を持つ
答えと解説を見る
正解 ③ボットに感染した端末群がC&Cサーバの指令で、一斉にDDoS攻撃やスパム送信を行う
解説
ボット(Bot)に感染した多数の端末は、攻撃者が用意するC&Cサーバ(Command and Controlサーバ)からの指令を受け取り、遠隔操作によってDDoS攻撃への加担やスパムメールの大量送信、他端末への感染拡大などを一斉に行う。こうした感染端末群をボットネットと呼ぶ。

他の選択肢が不適切な理由
USBメモリのファイルを開くだけでハードディスクが物理的に破壊される挙動はボットネットの一般的な仕組みではない。身代金要求メッセージの一度限りの表示はランサムウェアの一部の挙動であり、遠隔からの一斉指令という特徴とは異なる。検索エンジン設定の書き換えのみを行うものはブラウザハイジャッカーの一種であり、C&Cサーバによる遠隔一斉操作とは仕組みが異なる。
問61-2

近年被害が増加している「ファイルレスマルウェア」の特徴として、最も適切なものはどれか。

  • ①必ず紙に印刷された書類の形でのみ組織内を拡散していくものである
  • ②電子メールの添付ファイルとしてのみ配布され、それ以外の経路では感染しない
  • ③ハードウェアの部品そのものに直接組み込まれたウイルスのことである
  • ④PowerShellなどを悪用し、実行ファイルをほとんど残さず動作する
答えと解説を見る
正解 ④PowerShellなどを悪用し、実行ファイルをほとんど残さず動作する
解説
ファイルレスマルウェアは、PowerShellやWMIといったOSに標準搭載された正規のツールやメモリ上の処理を悪用して動作するため、ディスク上に不正な実行ファイルをほとんど残さない。従来のパターンファイル(シグネチャ)照合によるウイルス対策ソフトでは検知が難しく、近年の標的型攻撃で多用されている。

他の選択肢が不適切な理由
ファイルレスマルウェアはあくまでコンピュータ上で動作するソフトウェア的な脅威であり、「紙の書類として拡散する」という説明は成り立たない。感染経路はメール添付に限らず、Webサイト経由や脆弱性の悪用など多様である。ハードウェア部品に組み込まれたウイルスという説明も、ファイルレスマルウェアの一般的な定義とは異なる。
問71-2

組織がランサムウェアに感染する主な侵入経路として、近年特に多いと指摘されているものはどれか。

  • ①VPN機器やリモートデスクトップの脆弱性を悪用した侵入
  • ②従業員が休憩時間に読んでいる紙の新聞や雑誌の記事
  • ③オフィスの窓ガラスを割って侵入する物理的な不法侵入のみ
  • ④社内で日常的に使用する印刷用紙の種類の違い
答えと解説を見る
正解 ①VPN機器やリモートデスクトップの脆弱性を悪用した侵入
解説
近年のランサムウェア被害では、テレワーク等で利用されるVPN機器やリモートデスクトップ(RDP)の脆弱性を突いた侵入や、推測されやすいパスワードなど脆弱な認証情報を悪用した不正アクセスが主要な侵入経路として指摘されている。フィッシングメールの添付ファイルやリンクからの感染と並び、対策の優先度が高い経路である。

他の選択肢が不適切な理由
紙の新聞・雑誌や印刷用紙の種類は情報システムへの侵入経路とは無関係である。物理的な不法侵入もランサムウェア感染の一因になり得なくはないが、「のみ」と限定する記述は、実際に多発しているネットワーク経由の侵入という実態と一致しない。
問81-2

Microsoft Officeの文書ファイルに埋め込まれたマクロ機能を悪用して感染を広げるマルウェアの説明として、最も適切なものはどれか。

  • ①文書ファイルの拡張子を、画像ファイルの拡張子へ強制的に書き換える機能を持つ
  • ②文書を開いた利用者にマクロの有効化を促し、実行されると不正処理を行う
  • ③印刷を実行したときにのみ、プリンタのファームウェアを直接書き換える
  • ④文書ファイルを開いた瞬間に、必ずディスプレイの解像度を変更する
答えと解説を見る
正解 ②文書を開いた利用者にマクロの有効化を促し、実行されると不正処理を行う
解説
いわゆるマクロウイルスは、文書ファイルに埋め込んだマクロ(自動処理を行うプログラム)を悪用し、利用者に「コンテンツの有効化」等の操作でマクロを有効化させることで、外部から不正なプログラムをダウンロード・実行させる手口をとる。業務でよく開かれる請求書や履歴書を装った文書ファイルが悪用されることが多い。

他の選択肢が不適切な理由
拡張子の書き換えやディスプレイ解像度の変更、プリンタのファームウェア書き換えといった挙動は、マクロを悪用した感染手口の典型的な説明とは異なる。マクロウイルスの本質は「利用者にマクロを有効化させ、不正なコードを実行させる」点にある。
問91-2

スパイウェアと呼ばれるマルウェアの特徴として、最も適切なものはどれか。

  • ①感染するとディスプレイに常に警告音を鳴らし続け、存在を積極的に利用者へ知らせる
  • ②ファイルを暗号化し復号の対価として金銭を要求することを主目的とする
  • ③利用者に気付かれないよう動作し、閲覧履歴や入力情報などを収集して外部へ送信する
  • ④ネットワークを介さずに単体で他の記憶媒体を完全に物理的に破壊し尽くす
答えと解説を見る
正解 ③利用者に気付かれないよう動作し、閲覧履歴や入力情報などを収集して外部へ送信する
解説
スパイウェアは、利用者に気付かれないよう水面下で動作し、Webの閲覧履歴やキーボードの入力内容、保存されている個人情報などを収集して外部の攻撃者へ送信するマルウェアである。情報の窃取自体を目的とするため、存在を隠すことが挙動上の特徴となる。

他の選択肢が不適切な理由
警告音を鳴らして存在を積極的に知らせる挙動は、スパイウェアの「気付かれないように動作する」という特徴と矛盾する。ファイルを暗号化して金銭を要求することはランサムウェアの主目的である。記憶媒体を物理的に破壊する機能は、スパイウェアの一般的な定義には含まれない。
問101-2

組織のランサムウェア対策として最も有効とされる、バックアップの取得方法に関する記述として、最も適切なものはどれか。

  • ①本番環境と同一のサーバの同一ディスク内に上書き保存するだけにする
  • ②バックアップは一度取得したら、その後は二度と取得し直さない運用を続ける
  • ③バックアップデータには常に暗号化を施さず、平文のまま保管し続ける
  • ④本番環境から隔離された媒体やクラウドにも定期的にバックアップを保管する
答えと解説を見る
正解 ④本番環境から隔離された媒体やクラウドにも定期的にバックアップを保管する
解説
ランサムウェアは接続されているネットワークドライブや共有フォルダも暗号化の対象にすることがあるため、バックアップは本番環境のネットワークから物理的又は論理的に隔離された媒体やオフラインの場所、あるいは適切にアクセス制御されたクラウドストレージにも定期的に保管することが有効な対策とされる。

他の選択肢が不適切な理由
本番環境と同一のディスクに上書き保存するだけでは、ランサムウェアに感染した際にバックアップごと暗号化されてしまうおそれがある。バックアップを一度取得しただけで更新しなければ、感染時に古いデータしか復旧できない。バックアップデータを平文のまま保管することは、盗難や不正アクセスによる情報漏えいのリスクを高めるため適切ではない。

情報セキュリティマネジメント試験の対策問題(全480問)に戻る

※本ページはアクセス解析のためCookieを利用し、その情報を外部(Google)へ送信しています。

※本ページの問題・解説は、生成AI(人工知能)を活用して作成しています。