top of page

壁紙の赤 — WannaCryの連休(長編フィクション)

  • 山崎行政書士事務所
  • 9月14日
  • 読了時間: 6分

ree

— 2017年の「WannaCry/WannaCrypt」大規模感染(MS17‑010/SMBv1/“キルスイッチ”ドメイン)を骨格にした物語

1|金曜 16:42 “Oops!” の声が工場に落ちる

東陽精機・駿河工場。出荷ライン脇の事務端末が赤い壁紙を吐いた。「Oops, your files have been encrypted!」画面のカウントダウン72時間$300→$600の文字が、金属音よりも冷たく響く。

現場主任の真由は、赤い画面の写真を撮って情報システム課に投げる。夏芽の耳に、サーバ室のファン音が急に大きくなったように聞こえた。同時に監視画面緑から黄へ、黄から赤へと染まっていく。ファイルサーバI/Oが乱れ、CPUが短いをつくる。

WannaCryかもしれない。」「SMB445番内側走査されてる。」「山崎さん、呼ぶ。」

2|17:28 “止める/伝える/回す”

静岡・山崎行政書士事務所。ホワイトボードに**律斗(りつと)**が三行だけ書く。

止める/伝える/回す

  • 止める工場LAN幹線遮断SMBv1殺し445/TCP内外を即時ドロップ感染疑い端末電源を落とさずLANから外す(暗号化の続行を避けるため)。

  • 伝える三文社内/主要取引先へ。正午/17時時刻を約束。“事実”と“可能性”を段落で分ける。

  • 回す出荷・受注紙運用へ。ラベル印刷孤島PCに移し、USBCSVを渡す。遅いけど確実に回す。

りなが付け足す。「法の時計72時間。**“支払い先変更のメールは無効”**を最初の三文に必ず入れてください。」

奏汰(そうた)は構成図に赤を走らせる。「SMBv1が残っているゾーンがある。MS17‑010の未適用疑わしいEternalBlue系で入られてワーム横に走る筋書き。」

悠真(ゆうま)は端末に向かい、短く言う。「外へ触手が伸びた痕跡はない。WannaCry電話する。“あるドメイン”に繋がる止まる仕様があるはず。」

ふみかが一次報の原稿を置く。

現状:一部端末で暗号化の表示を確認。工場LANを分割SMB(445)遮断感染疑いの隔離を実施。対応出荷・受注は継続紙運用+孤島PC)。正午に一次報、17時に更新。MS17‑010の適用/SMBv1無効化を段階実施。お願い支払い先変更などメールのみの依頼は無効必ず電話で二重確認を。

りなは赤ペンで丸を付ける。「時刻安心の枠。」

3|18:31 “キルスイッチ”を通すか、切るか

蓮斗(れんと)が四つの数字を出す。

  • MTTD(検知)19分

  • 一次封じ込め1時間03分

  • 出荷継続率60% → 正午80%(見込み)

  • 感染疑い端末11台/サーバ1台

悠真が続ける。「WannaCry起動時特定のドメイン問い合わせ応答があれば自分を止める仕様がある。解析者そのドメインを登録して沈静化させた事例がある。」

へのDNSHTTP全部切るのがいつもの初動だが……」夏芽が言いかける。律斗がうなずく。「例外期限を。“そのドメインだけ”は許可する。遮断30分ごと見直し。」

奏汰境界FW特例を入れる。黒髪をかき上げ、を軽く叩いた。「通した。

やまにゃん(白い猫のマスコット)が受付に置かれる。しっぽはUSB Type‑C。札には、太い字でこうある。

「遅いけど確実。」

4|20:15 赤い壁紙の向こう側

隔離ゾーン一台既に暗号化されていた。壁紙復号への希望薄い復旧バックアップから、で回している在庫照合するしかない。

りなPPC向けのドラフトを二段落で整える。

  • 確認された事実暗号化表示工場LANの分割SMB遮断感染疑い端末の隔離一部バックアップからの復旧

  • 未確定(継続調査)第三者提供有無(本件は暗号化主体で、対外送信の確証なし)。

混ぜない事実可能性同じ文に置かない。」りなが言う。

陽翔(はると)は現場に電話する。「ラベルは孤島PC吐くUSBの受け渡しは二名承認口頭復唱ネットワーク繋げない。」

5|22:58 パッチは“階段”で

MS17‑010オフライン適用が始まる。古いゾーンスタンドアロン検査端末WSUS未管理隅っこ全部いっぺんに上げれば速い。だが戻れない奏汰を作る。「第1波境界に近い端末第2波間接部門第3波現場フロア各波の合間に感染兆候見る。」

ふみか顧客向けFAQ一行を足す。

「当社は不当な要求には応じません。証跡の確保と関係機関との連携を優先します。」

身代金の話は、どこにも出ない払って戻る保証がないからだ。

6|翌朝 06:40 工場の朝と世界の地図

ダイカストが戻る。フォークリフト遅い弧を描く。蓮斗の数字が緑寄りになる。

  • 出荷継続率82%

  • 遅延平均17分

  • 更新適用率(MS17‑010)基幹100%/周辺71%

  • SMBv1無効化92%

夏芽が窓を開ける。「世界中これ走っている。」NHSのように医療現場麻痺し、自動車工場止まったニュースを昨夜から見ている者もいた。律斗は静かに言う。「“うちは間に合った”。でも偶然じゃない。止め方伝え方回し方手順だ。」

7|12:00 正午の報

ふみかが読み上げ、りなが段落を整える。

事実暗号化表示の発生に対し、工場LAN分割SMB遮断感染疑い隔離MS17‑010適用/SMBv1無効化を実施。代替運用出荷継続影響(現時点)個人情報の第三者提供の確証なし(継続調査)。出荷遅延平均17分約束17時に更新。“メールだけ”の依頼は無効電話の二重確認を。

怒号はない。時刻空気を冷やす。受付のやまにゃんが、しっぽのType‑Cで小さく光った。

8|14:25 “第二波”を想定する

派生CVEアラートが続く。キルスイッチ回避する変種情報も飛び交う。悠真が口を開く。「DNSの特例刻み見直す小さくでも塞ぎ切らない“今夜だけ”の線何本も引く。」

奏汰監視二つの新しい目を足す。“外向き参照率(プロトコル別)”と“例外期限切れ件数”例外48時間で自動失効延長10分会議(オペ・上長・セキュリティ)で。

9|17:00 二次報

封じ込めSMB遮断/MS17‑010適用/SMBv1無効化第2波完了。感染疑い新規ゼロキルスイッチ例外縮小影響出荷遅延9分事故報告なし夜間全面更新監視ルール強化72時間報告線を維持。

律斗はペン先で小さな丸を描く。「一次封じ込め完了残すのは手順地図。」

10|21:40 “戻れる速さ”をつくる

JVM順番再起動する。イミュータブル化したアプリ新しい箱入れ替え古い箱退役バックアップバージョン検証紐づき復元テスト人の10分にする。

新名が小さく息を吐く。「鳴るべきアラートが、鳴る。」

11|3日目 08:10 “72時間”の線の向こう

PPCへの報告確定する。“確認された事実”“未確定(継続調査)”“封じ込め”“再発防止”短くしかし厚くりな三つの原則で締める。

言い切る(事実と可能性を混ぜない)期限を付ける(例外は時間で管理)二重に確かめる(自動の間に“人の10分”)

蓮斗の数字。

  • MTTD19分 → 8分(監視窓の再設計後)

  • 一次封じ込め1h03m → 41m

  • 更新適用率全系100%

  • 例外期限遵守率98%

やまにゃんの札には、変わらぬ一行。

「速さは、戻れるときだけ味方。」

工場の金属音いつもの速さに戻り、薄くしかし確かに積み上がっていく。壁紙の赤過去形になり、手続き数字新しい鍵になった。

——

参考リンク(URLべた張り/事実ベース・一次情報/主要報道・技術解説)

※物語はフィクションですが、骨格(MS17‑010/SMBv1、キルスイッチ、世界的影響、製造・医療現場の停止、当局の勧告・帰属、運用の要点)は以下の資料に基づいています。

https://www.cisa.gov/news-events/alerts/ta17-132ahttps://health-isac.org/wp-content/uploads/US-CERT-TA17-132A-Indicators-Associated-With-WannaCry-Ransomware-15.pdfhttps://learn.microsoft.com/en-us/security-updates/securitybulletins/2017/ms17-010https://support.microsoft.com/en-us/topic/ms17-010-security-update-for-windows-smb-server-march-14-2017-435c22fb-5f9b-f0b3-3c4b-b605f4e6a655https://msrc.microsoft.com/blog/2017/05/customer-guidance-for-wannacrypt-attacks/https://www.microsoft.com/en-us/security/blog/2017/05/12/wannacrypt-ransomware-worm-targets-out-of-date-systems/https://malwaretech.com/2017/05/how-to-accidentally-stop-a-global-cyber-attacks.htmlhttps://www.nao.org.uk/reports/investigation-wannacry-cyber-attack-and-the-nhs/https://www.reuters.com/article/business/renault-nissan-resumes-nearly-all-production-after-cyber-attack-idUSKCN18B0S5/https://www.reuters.com/article/technology/honda-halts-japan-car-plant-after-wannacry-virus-hits-computer-network-idUSKBN19C0EI/https://trumpwhitehouse.archives.gov/briefings-statements/press-briefing-on-the-attribution-of-the-wannacry-malware-attack-to-north-korea-121917/https://www.cisa.gov/news-events/cybersecurity-advisories/aa20-106a

 
 
 

コメント


bottom of page