取引先から「感染メールが届いた」と連絡を受けたり、社内に不審な返信メールが出回ったりして、Emotet(エモテット)への対策を確認しに来た方は多いのではないでしょうか。まず現状を正しくお伝えすると、JPCERTコーディネーションセンター(JPCERT/CC)は2023年4月以降Emotetの活動を確認しておらず、感染確認ツール「EmoCheck」の提供も終了しています。
そもそもEmotetは、主にメールの添付ファイルやリンクを介して感染し、端末内の情報を盗んだうえで、取引先などへ感染メールをばらまくマルウェアです。過去には何度も活動休止と再開を繰り返してきました。
いま届いた不審メールがEmotetそのものである可能性は低いものの、返信を装うばらまきや不正なマクロ付き添付という手口は、後続のマルウェアが現役で使い続けています。ここで整理する対策は、再流行への備えとしても、同じ手口を使う別の脅威への備えとしても有効です。
本記事では、Emotetの感染の仕組みをおさえたうえで、今日から着手できる予防策と、感染が疑われたときの初動手順を、設定名や操作の粒度まで踏み込んで解説します。
目次
Emotetとは?どう感染し、何が起きるのか
予防策が「なぜ効くのか」を理解するために、まずEmotetの正体と感染の流れを最小限おさえておきます。Emotetは、情報を盗む機能と、他のマルウェアを呼び込む機能を併せ持つ点で被害が広がりやすいマルウェアです。
Emotetとは、メールアカウントやメールデータなどの情報窃取に加え、更に他のウイルスへの二次感染のために悪用されるウイルスです。このウイルスは、不正なメール(攻撃メール)に添付される不正なファイルなどから、感染の拡大が試みられます。
出典:Emotet(エモテット)関連情報|情報処理推進機構(IPA)
冒頭でも触れたとおり、Emotetの活動は2023年4月以降確認されておらず、感染確認ツールEmoCheckの提供も終了しています。本記事は、この現状を前提に、再流行や同種の手口への備えとして予防・初動を整理する内容です。
出典・参考資料(1件)
Emotetの感染経路と手口
Emotetの主な感染経路は、メールの添付ファイルとメール本文中のリンクです。添付ファイルはWordやExcelのマクロ付き文書、パスワード付きZIPファイルなど、時期によって形を変えてきました。
JPCERT/CCのFAQでは、確認された手口の変遷が時点ごとに記録されています。たとえば2020年9月にはパスワード付きZIPファイル(パスワードはメール本文に記載)、2021年11月にはdocm・xlsmファイルやメール内リンクからのダウンロードが確認されました。
2023年3月には容量の大きいdocファイルを格納したZIPや.oneファイルが使われるなど、検知を避けるために添付形式が次々と切り替わっています。
出典・参考資料(1件)
手口のなかでも特に見抜きにくいのが、実在の相手への返信を装うばらまきです。過去にやり取りした相手の氏名・メールアドレス・本文の一部が流用され、あたかもその相手からの返信であるかのように見えるため、受信者は疑わずに添付ファイルを開いてしまいます。差出人が知っている相手でも、身に覚えのない添付ファイルやリンクは開かない、という前提で運用する必要があります。
感染するとどうなるか
Emotetに感染すると、端末内の情報窃取から始まり、取引先を巻き込む二次被害、さらに別のマルウェアへの二次感染へと連鎖します。警察庁は、想定される被害を次のように挙げています。
出典:Emotet対策|警察庁
- メールソフトやブラウザに記録したパスワード等が窃取される。
- 過去にやり取りしたメールの本文、メールアドレス等が窃取される。
- 窃取されたメール関連の情報が悪用され、感染拡大を目的としたメールが送信される。
- ネットワーク内の他のパソコンに感染が拡大する。
- 他の不正プログラムに感染する(インターネットバンキングの情報の窃取を目的とした不正プログラム等)。
- ブラウザに保存されたクレジットカード情報が窃取される。
被害は自社内にとどまりません。窃取したアドレス帳やメール本文をもとに感染メールがばらまかれるため、取引先や顧客に感染メールを送りつけてしまい、信用を損なう恐れがあります。加えて、盗まれた認証情報が悪用され、ランサムウェアなど別のマルウェアへ二次感染する経路にもなります。
感染規模を示す一次データは限られますが、JPCERT/CCは2020年2月7日時点で、情報提供ベースで延べ約3,200組織の感染を確認したと公表しています(うち2020年1月以降で約2,000組織)。これは情報提供意識の高まりによる面もあるとされ、感染組織数の急増を直接示すものではない点も併せて説明されています。
とはいえ数千の組織が実際に被害を受けたのは事実で、取引実績のある企業なら「自社は無関係」とは言い切れません。同じ手口の攻撃は現役である以上、規模を問わず備えておく価値があります。
出典・参考資料(1件)
なぜアンチウイルスだけでは防ぎきれないのか
Emotetの被害が広がった背景には、従来型のウイルス対策ソフトで検知しづらいという性質があります。ウイルス対策ソフトの多くは、既知のマルウェアの特徴を記録した定義ファイル(パターン)と照合して脅威を見つけますが、Emotetは亜種が次々に作られるため、この照合をすり抜けやすいのです。
※Emotet はバリエーションが多数あり、最新の定義ファイルでも数日間検知されない可能性がある。検知しない場合でもマルウエアに感染していないとは言い切れないため、定期的に最新の定義ファイルを更新し、スキャンを実施する。
出典:マルウエアEmotetへの対応FAQ|JPCERTコーディネーションセンター
この「定義ファイルの更新が追いつかない」という弱点は、後述するEDR・XDRのような、ファイルの特徴ではなく端末上の振る舞いから脅威を捉える仕組みが補います。予防策で入口をふさぎつつ、すり抜けた侵入を振る舞いで検知する二段構えが有効になる理由がここにあります。
今すぐ着手すべきEmotetの予防策(メール・端末・ネットワーク・組織別)
ここからは、自社で今日から着手できる予防策を、メール・端末・ネットワーク・組織の4つに分けて解説します。土台となるのは、IPAが企業・組織向けに示している次の対策です。

出典:Emotet(エモテット)対策|情報処理推進機構(IPA)
- 業務で使用しない形式のファイルが添付されたメールは、受信を拒否する。
- 業務でマクロ機能を使用しない場合は、無効化する。
- 送信ドメイン認証を活用したメールフィルタリングを実施する。
- 職員(ユーザー)に対して、不審なメールに関する注意喚起やセキュリティ教育を実施する。
- 職員(ユーザー)が不審なメールを受信した場合や、誤って添付ファイルを開いてしまった場合の相談・報告窓口を設置し、不測の事態に迅速に対応できるように準備しておく。
メール対策
Emotetの入口はほぼメールなので、メール対策の優先度が最も高くなります。業務で使わない形式のファイルが添付されたメールは、メールセキュリティ製品の受信ルールで拒否・隔離するのが基本です。入口の時点で開かせないことが、後続の被害の多くを止めることにつながります。
拒否・隔離の対象としたい代表例は、Emotetが悪用したマクロ付きOffice文書(.docm・.xlsm など)や、中身を検査しにくいパスワード付きZIPファイルです。業務での利用実態を確認したうえで、こうした形式を受信ルールで絞り込みます。
なりすまし返信への備えとしては、送信ドメイン認証を活用したメールフィルタリングが有効です。送信ドメイン認証は、SPF・DKIM・DMARCという3つの技術を組み合わせて、メールの差出人ドメインが本物かどうかを受信側で検証する仕組みです。
着手の入口としては、自社ドメインのDNSにSPF・DKIM・DMARCのレコードを追加するか、利用中のメール事業者・クラウドメールの管理画面で設定します。これにより、正規の相手を装った不審なメールを判別しやすくなります。
出典・参考資料(1件)
端末対策(Officeマクロの無効化・OS/ソフト更新)
端末側では、Emotetの起点となるOfficeマクロへの対処が要になります。インターネット由来(Webやメールから入手)のファイルに含まれるVBAマクロを既定でブロックするのは、Microsoft 365 Apps(サブスクリプション版)で、2022年以降に適用されています。
一方、Office 2019・Office LTSC 2021 などの永続ライセンス版は既定ブロックの対象外です。その場合は、後述するトラストセンターやグループポリシーでのマクロ無効化が必要になります。
VBA マクロは、悪意のあるアクターがマルウェアやランサムウェアを展開するための一般的な方法です。そのため、Office のセキュリティを強化するために、インターネットからファイル内のマクロをブロックするように Office アプリケーションの既定の動作を変更しています。
出典:インターネットからのマクロは、Office で既定でブロックされます|Microsoft Learn
既定でブロックされると、ファイルを開いても「セキュリティリスク」の警告バーが表示され、マクロは自動では動きません。ただしユーザーがファイルのプロパティ([全般]タブ)で「ブロック解除」にチェックを入れると実行できてしまうため、既定のブロックだけに頼らない運用が必要です。
業務でマクロを使わないなら、組織全体で無効化しておくとより安全です。各Officeアプリでは[ファイル]→[オプション]→[トラスト センター]→[トラスト センターの設定]→[マクロの設定]で「警告を表示せずにすべてのマクロを無効にする」を選びます。
多数の端末をまとめて管理する場合は、グループポリシー(Office 管理用テンプレート)の「VBA マクロ通知設定」(Excelは「マクロ通知設定」)ポリシーで、値「通知なしですべてを無効にする」を適用します。あわせて、インターネットゾーンのマクロ実行をブロックするポリシーも有効です。
あわせて、不審な文書で「マクロを有効にする」「コンテンツの有効化」という警告ボタンが出ても押さない運用を全社で徹底します。ボタンを一度押すだけで感染につながるため、利用者の操作が感染を防ぐ最後の判断点になります。
OSやアプリケーションを最新の状態に保つことも欠かせません。脆弱性を放置すると、マクロ以外の経路からの侵入や、感染後の被害拡大を許すためです。更新プログラムは検証のうえで速やかに適用する運用にします。
ネットワーク対策
ネットワーク層では、感染後に外部の指令サーバーと通信する動きを止める備えが有効です。警察庁は被害防止対策の一つとして不正通信ブロックサービスの導入を挙げており、不審な宛先への通信を遮断することで、情報の持ち出しや追加マルウェアのダウンロードを抑えられます。
あわせて、通信ログを取得・保全しておくと、感染が疑われたときに影響範囲を追跡できます。未知の添付ファイルを隔離環境で実行して安全性を確かめるサンドボックスも、メール経由の攻撃に対する有効な備えです。
出典・参考資料(1件)
組織・人の対策
技術的な対策と同じ重みで必要になるのが、組織と人の備えです。従業員へのセキュリティ教育や、実際の攻撃を模した標的型攻撃メール訓練を通じて、不審なメールを開かない判断力を養います。なりすまし返信は巧妙なので、日々の注意喚起で「開く前に一呼吸置く」習慣を根づかせることが効きます。
誤って添付ファイルを開いてしまった場合に、すぐ相談・報告できる窓口を設けておくことも重要です。報告が早いほど、遮断や調査といった初動を早く回せます。加えて、重要データの定期的なバックアップと、感染時の連絡・対応の順序を定めたインシデント対応計画を用意しておくと、いざというときに迷わず動けます。
着手の優先順位(今日・今週・今月)
対策項目は多く見えますが、専任の担当者や十分な予算がなくても、着手する順番を決めれば現実的に進められます。効果が高く、すぐ着手できるものから手を付けるのが基本です。
- 今日中に:全社への注意喚起(身に覚えのない添付・リンク、マクロ有効化ボタンを開かない)と、誤って開いた場合の報告窓口の周知。設定変更を伴わず、感染の起点をすぐ減らせます。
- 今週中に:Officeマクロの無効化ポリシー適用、OS・ソフトの更新状況の点検、業務で使わない形式のファイルを拒否するメール受信ルールの見直し。
- 今月中に:送信ドメイン認証の導入・確認、重要データのバックアップ運用の整備、標的型攻撃メール訓練やインシデント対応計画の策定。
自社の手作業だけで埋めきれない部分は、メールセキュリティやEDR、従業員訓練といった対策サービスで補えます。どの手段のツールから検討すべきか迷う場合は、手段ごとに製品を整理した次の記事が手がかりになります。
一括ダウンロードする
Emotet感染が疑われたときの初動手順
ここからは、感染が疑われたときに何から手を付けるかを、実際の対応の流れに沿って解説します。慌てて端末を再起動したり初期化したりする前に、被害の拡大を止めることを最優先にします。まず全体の流れを一望しておきましょう。

- 感染が疑われる端末をネットワークから遮断する(有線はLANケーブルを抜く/無線は接続を切る)。
- 後の調査に備え、端末の電源はすぐに落とさない。
- ウイルス対策ソフトのフルスキャンと兆候の目視で、感染の有無を確認する。
- 盗まれた恐れのあるパスワードを、感染端末とは別の安全な端末から変更する。
- 同じネットワーク上の他の端末も調査し、感染範囲を特定する。
- 送受信相手やアドレス帳の宛先など、被害が及びうる取引先・社内へ周知する。
- 警察・JPCERT/CCへ通報・相談する。端末の初期化は、調査・保全が済んでから最後に行う。
以下では、各ステップで押さえるべきポイントを順に補足します。
まず感染端末をネットワークから遮断する
最初にやるべきは、感染が疑われる端末を社内ネットワークから切り離すことです。ネットワークにつながったままだと、他の端末への感染拡大や、外部への情報持ち出しが続いてしまいます。
出典:Emotet対策|警察庁
- 感染したパソコンのLANケーブルを抜くなどしてネットワークから隔離してください。
- 感染したパソコンで使用していたメールのパスワードを変更してください。
有線LANならケーブルを抜き、無線LANなら接続を切ります。このとき、後の調査に備えて端末の電源はすぐに落とさず、遮断だけを行うのが望ましい対応です。
感染の有無を確認する(EmoCheckは提供終了)
感染確認の手段としてかつて広く使われたEmoCheckは、JPCERT/CCが公開していた無償ツールですが、現在は提供が終了しています。GitHub上の公式リポジトリでも、Emotetの脅威がなくなったため提供を終了した旨が案内されており、新たに入手して実行することはできません。
EmoCheckに頼らず感染の有無を確かめるには、まずウイルス対策ソフトで端末のフルスキャンを実施します。前述のとおり定義ファイルでは数日間検知されない可能性もあるため、検知されなくても「感染なし」と断定せず、他の兆候とあわせて判断する必要があります。
具体的には、スタートアップやレジストリのRunキーに不審な自動起動の登録がないか、外部への不審な通信がないか、メールサーバーのログに身に覚えのない大量送信がないかを確認しておくとよいでしょう。判断に迷う場合は、JPCERT/CCのFAQの確認手順も参照できます。
出典・参考資料(2件)
パスワード変更と感染範囲の調査
遮断と確認の次は、盗まれた可能性のある認証情報を無効化し、感染がどこまで広がったかを調べます。JPCERT/CCは、感染を確認した場合の対処を次のように整理しています。
出典:マルウエアEmotetへの対応FAQ|JPCERTコーディネーションセンター
- 感染端末の隔離、証拠保全、および被害範囲の調査
- 感染した端末が利用していたメールアカウントなどのパスワード変更
- 感染端末が接続していた組織内ネットワーク内の全端末の調査
- ネットワークトラフィックログの監視
- 他のマルウエアの感染有無の確認
- 被害を受ける (攻撃者に窃取されたメールアドレス) 可能性のある関係者への注意喚起
- 感染した端末の初期化
パスワードの変更は、感染した端末とは別の安全な端末から行います。同じ端末で操作すると、変更後のパスワードもそのまま盗まれる恐れがあるためです。また、Emotetは組織内に感染を広げる能力を持つため、添付ファイルを開いた端末だけでなく、同じネットワーク上の他の端末もあわせて調査することが望まれます。
引用の最後にある端末の初期化は、証拠保全と被害範囲の調査が済んでから最後に行います。先に初期化すると、感染経路や影響範囲を特定する手がかりを失うためです。
社内・取引先への周知(何を・どの順で・どう伝えるか)
感染メールが外部にばらまかれた可能性がある場合は、被害を受けうる相手への周知が欠かせません。ここでは「誰に・どの順で・何を伝えるか」を具体的に整理します。
周知の対象は、調査で判明した送受信メールの相手と、感染端末のアドレス帳に登録されていた宛先です。まず社内の関係部署に状況を共有して窓口を一本化し、続いて特定できる取引先へ個別に連絡します。宛先が特定できない、あるいは不特定多数に及ぶ場合は、自社サイトでの告知やプレスリリースといった公開での注意喚起を検討します。
伝える内容は、感染メールが送られた可能性があること、添付ファイルやリンクを開かないでほしいこと、心当たりがあれば連絡してほしいことを、簡潔かつ具体的にまとめます。
警察・JPCERT/CCへの相談窓口
自社だけで対応を判断しきれない場合は、公的な相談窓口を活用します。警察庁は被害時の通報・相談先を案内しており、JPCERT/CCも対応に関する情報提供やFAQを公開しています。被害の届け出や、同種の攻撃への注意喚起にもつながるため、状況が整理でき次第、早めに相談するのが有効です。
予防をすり抜けた侵入を止めるには(EDR・XDRの役割)
ここまでの予防策で入口の多くはふさげますが、巧妙ななりすまし返信を一人でも開いてしまえば、侵入を完全には防げません。そこで役割を持つのが、感染後の振る舞いから脅威を検知して封じ込めるEDR・XDRです。
従来のウイルス対策ソフトは、既知のマルウェアの特徴と照合して「入口で止める」ことを主な役割としています。これに対しEDR(エンドポイントでの検知・対応)は、端末上のプロセス生成・ファイル操作・通信といった動きを継続的に記録し、不審な振る舞いから侵入後の脅威を検知・隔離します。
XDR(拡張検知・対応)は、その対象を端末だけでなくメール・ネットワーク・クラウドまで広げ、複数の層のデータを相関させて攻撃の全体像を捉えます。定義ファイルの更新を待たずに未知の亜種を捉えられる点が、Emotetのようなマルウェアへの備えとして意味を持ちます。
すべての企業に高機能なEDR・XDRが必要なわけではありません。判断の目安は運用体制です。専任のセキュリティ担当や24時間監視を自社で担えるなら自社運用の製品、担えないなら監視・対応を任せられるマネージドサービス付きが向きます。
専任担当がいない中小企業は、高機能製品を無理に導入するより、まず自社の規模に合うEDRから検討するのが現実的です。クラウド型で始めやすいEDRをタイプ別に比べたい場合は、次の記事が手がかりになります。
以下では、感染後の検知・隔離に役立つ主なサービスを紹介します。
| サービス名 | CrowdStrike Falcon | SentinelOne | Trend Vision One | Microsoft Defender XDR | FFRI yarai | Cybereason |
|---|---|---|---|---|---|---|
| 検知方式 | 機械学習+振る舞い検知(ファイルレス攻撃も検知) | 振る舞いAI(Behavioral AI)+機械学習 | 機械学習・振る舞い+XDR相関分析 | 機械学習・振る舞い+シグナル相関 | 5エンジン(脆弱性攻撃・静的解析・サンドボックス・機械学習・挙動監視) | NGAV+振る舞いの痕跡(IOB)分析 |
| 感染後の検知・隔離(EDR) | ●遠隔で端末を隔離 | ●自律検知・隔離 | ●EDR/XDR | ●自動デバイス隔離 | ●標準搭載・端末隔離 | ●複数端末を一括隔離 |
| 複数レイヤーの横断相関(XDR) | ●クロスドメイン相関 | ●Storylineで相関 | ◎メール層を含む横断相関 | ◎メール層を含む横断相関 | ×EPP/EDRに特化 | ●オープンXDR |
| 運用代行(MDR) | ●Falcon Complete(24時間) | ●Wayfinder MDR | △MSSP・パートナー経由 | △パートナー経由・マネージドハンティング | ●国内Managed Service(70ライセンス〜) | ◎日本語で24時間365日 |
| 提供形態 | クラウド(SaaS)+軽量センサー | クラウド(SaaS)+単一エージェント | クラウド(SaaS) | クラウド(SaaS・Microsoft 365統合) | オンプレミス/クラウド/マネージド | クラウド(SaaS)/オンプレミス |
| 費用感 | $59.99/年〜(米国公式公開・1台。日本は要問合せ) | 要問い合わせ | 要問い合わせ | Microsoft 365 E5に含む(¥8,995/ユーザー月〜・2026年9月時点) | 要問い合わせ | 要問い合わせ |
| 詳細情報 | サービス詳細を見る | サービス詳細を見る | サービス詳細を見る | サービス詳細を見る | サービス詳細を見る | サービス詳細を見る |
1. CrowdStrike Falcon(クラウドストライク合同会社)

CrowdStrike Falconは、端末に入れた軽量なセンサーとクラウド上の分析基盤を組み合わせたエンドポイント保護プラットフォームです。機械学習と振る舞いベースの検知により、定義ファイルに載っていない未知のマルウェアや、ファイルを使わないタイプの攻撃も捉える設計で、Emotetのように次々と亜種が作られる脅威への備えになります。
侵害を受けた端末をインターネットから遠隔で隔離する機能を備え、感染後の被害拡大を止められます。自社に監視要員を置きにくい場合は、24時間365日の監視・対応を専門家に委ねられるマネージド型のFalcon Complete(Next-Gen MDR=監視・運用の代行)も選べます。
比較表の「$59.99/年〜」は、次世代アンチウイルスを中心とした最下位プランFalcon Go(EDRは含まない)の米国公式公開価格です。EDRを含む上位プランは価格が上がります。日本での価格や提供形態は、代理店や公式への問い合わせで確認してください。
2. SentinelOne(SentinelOne Japan株式会社)

単一の軽量エージェントでEPP(従来型のウイルス対策)・EDR・XDRをまとめて提供するのがSentinelOneのSingularity Platformです。エージェント側で常時稼働するAI(Behavioral AI)が、ファイルやプロセスの挙動をリアルタイムに解析し、パターンに依存せず不正な動きを検知・隔離します。
検知した個々のイベントを時系列と因果関係で自動的に結びつけ、攻撃の全体像として可視化する特許技術「Storyline」を備え、インシデント対応時に手動でログを追う負担を抑えられる点も特徴です。上位パッケージでは、ランサムウェアに暗号化されたファイルをOSの再構築なしで復旧する1クリックロールバックも提供しています(提供範囲はパッケージにより異なるため、見積もり時の確認が必要です)。
3. Trend Vision One(トレンドマイクロ株式会社)

Trend Vision Oneは、エンドポイント・サーバー・メール・ネットワーク・クラウドなど複数のセキュリティ領域を1つのコンソールで管理する統合プラットフォームです。中核はXDRで、各層で集めたデータを相関分析し、個別の製品では分断されがちな侵入の痕跡を横断的に可視化します。
Emotetのようにメールを起点とする攻撃に対しては、メール層とエンドポイント層の両方の動きを突き合わせて検知できる点が生きます。既存のトレンドマイクロ製品群を同じコンソールから一元管理でき、必要なソリューションにクレジットを割り当てるライセンス体系(TrendAI Flex)で導入範囲を調整できます。
4. Microsoft Defender XDR(日本マイクロソフト株式会社)

すでにMicrosoft 365を利用している企業なら、追加のエージェント導入なしで小規模からでも始めやすいのが、Microsoft Defender XDRです。エンドポイント・ID・メール・クラウドアプリを担う複数のDefender製品のシグナルを相関させ、フィッシングメールから侵害端末、横移動までを1つのインシデントとして追跡します。
高い確度で攻撃を検知したときに、侵害端末を自動的にネットワークから切り離す自動攻撃かく乱・自動デバイス隔離を備え、ランサムウェアなどの横展開を遮断します。構成製品のDefender for Office 365(Safe Attachments)が、メール添付ファイルを配信前に仮想環境で実行して安全性を確かめるサンドボックス検査を担う点も、メール経由のEmotet対策と噛み合います。
5. FFRI yarai(株式会社FFRIセキュリティ)

純国産のエンドポイントセキュリティ製品として、開発・サポート拠点が国内にあることを強みとするのがFFRI yaraiです。ウイルス定義ファイルに依存せず、脆弱性攻撃の検出・静的解析・サンドボックス・機械学習・不審な挙動の監視という5つのエンジンでプログラムの振る舞いを解析し、定義ファイルの更新を待たずに未知の脅威や亜種を捉えます。
2018年11月以降はEDR機能を標準搭載し、追加費用なしで脅威ハンティング・端末隔離・レポーティングまで一体で使えます。既存のウイルス対策ソフトと同居運用できる国産製品のため、いまの対策を残したまま振る舞い検知の層を足せ、小規模からでも始めやすい構成です。
6. Cybereason(サイバーリーズン合同会社)

Cybereasonは、攻撃の開始から暗号化・情報流出に至る一連の活動を「MalOp(悪意ある操作)」として1つのインシデントに集約し、対応者が攻撃の全体像を即座に把握できるようにする点に特徴があります。個別のアラートを都度提示するのではなく関連イベントを自動で相関づけるため、限られた人員でも攻撃シナリオ単位で対処できます。
次世代アンチウイルスと振る舞いの痕跡(IOB)分析による多層防御で暗号化前の段階での遮断を狙い、侵入後は複数端末の一括隔離で被害拡大を抑えます。日本・ボストン・テルアビブの3拠点によるSOC(セキュリティ監視の専門チーム)体制で、日本語での24時間365日のマネージド検知・対応(MDR)も提供しています。
まとめ
Emotetの活動は2023年4月以降確認されておらず、EmoCheckの提供も終了しています。とはいえ、不正なマクロ付き添付や返信を装うばらまきという手口は後続のマルウェアにも受け継がれており、ここで整理した予防策と初動手順は、再流行への備えとしても、同種の脅威への備えとしても有効です。
まずは全社への注意喚起とマクロの無効化、メール受信ルールの見直しといった着手しやすいものから始め、送信ドメイン認証やバックアップ、訓練へと広げていくのが現実的な進め方です。予防をすり抜けた侵入に備えるには、端末の振る舞いから検知・隔離するEDR・XDRの導入も選択肢になります。自社の運用体制に合うサービスを比較検討する際は、MCB FinTechカタログの資料請求をご活用ください。
一括ダウンロードする
よくある質問(FAQ)
Q. Emotet(エモテット)とは何ですか?
A. Emotetとは、メールの添付ファイルやリンクを介して感染し、端末内の認証情報やメール情報を盗んだうえで、取引先などへ感染メールをばらまくマルウェアです。盗んだ情報を悪用して別のマルウェアを呼び込む二次感染の踏み台にもなるため、IPA・JPCERT/CC・警察庁が繰り返し注意喚起してきました。
Q. Emotet対策は今も必要ですか?
A. Emotet対策は今も有効で、続ける意味があります。JPCERT/CCは2023年4月以降Emotetの活動を確認しておらず差し迫った脅威ではありませんが、Emotetは過去に何度も活動休止と再開を繰り返しており、いつ再流行してもおかしくありません。加えて、不正なマクロ付き添付や返信を装うばらまきメールという手口は後続のマルウェアも使うため、整えた対策は再流行にも同種の脅威にも役立ちます。
Q. EmoCheckが提供終了した今、Emotetの感染はどう確認すればいいですか?
A. 感染確認ツールEmoCheckは提供が終了しているため、ウイルス対策ソフトのフルスキャンと端末・通信の兆候の目視で判断します。スタートアップやレジストリのRunキーの不審な自動起動、外部への不審な通信、メールサーバーのログの身に覚えのない大量送信がないかを確認します。定義ファイルでは数日間検知されないこともあるため、検知されなくても「感染なし」と断定せず、複数の兆候で判断してください。
Q. アンチウイルスソフトを入れていればEmotetは防げますか?
A. アンチウイルスソフトだけでEmotetやその亜種を防ぎきることはできません。多くのウイルス対策ソフトは既知の定義ファイルと照合して検知しますが、Emotetは亜種が次々に作られるため、最新の定義ファイルでも数日間検知されないことがあります。メールフィルタリングやマクロ無効化で入口をふさぎつつ、すり抜けた侵入を端末のふるまいから検知するEDR・XDRを組み合わせる二段構えが有効です。
Q. Emotetに感染し、取引先に感染メールをばらまいた可能性があるときはどうすればいいですか?
A. まず感染端末をネットワークから遮断し、被害を受けうる取引先へ「感染メールが送られた可能性があること・添付やリンクを開かないでほしいこと」を速やかに周知します。周知の対象は、調査で判明した送受信相手と、感染端末のアドレス帳の宛先です。社内の窓口を一本化してから特定できる取引先へ連絡し、宛先が特定できない、または不特定多数に及ぶ場合は、自社サイトやプレスリリースなど公開での注意喚起を検討します。
Q. 専任担当や予算が限られる中小企業は、まず何からEmotet対策を始めればいいですか?
A. 設定変更が不要で効果の高い「全社への注意喚起」と「報告窓口の周知」から今日着手するのが現実的です。身に覚えのない添付・リンクや、マクロ有効化ボタンを開かないよう周知するだけで、感染の起点を大きく減らせます。続いて今週中にOfficeマクロの無効化・OS・ソフトの更新点検・メール受信ルールの見直し、今月中に送信ドメイン認証・バックアップ・訓練へと広げていくと、少人数でも無理なく進められます。
Q. EDR・XDRはアンチウイルスと何が違い、自社に必要ですか?
A. EDR・XDRは、既知の特徴で「入口で止める」アンチウイルスと違い、侵入後の端末やメール・ネットワークの不審な「ふるまい」から検知・隔離します。定義ファイルの更新を待たず未知の亜種を捉えられる点が、Emotet対策で生きます。必要かは、専任のセキュリティ担当の有無・24時間監視を自社で担えるか・対象端末の規模で判断し、自社運用が難しければ監視・対応込みのマネージドサービスを検討します。
法人向けサービスを課題別に探すならMCB FinTechカタログ
MCB FinTechカタログでは、決済・金融・バックオフィス領域の法人向けサービスを課題別に探し、気になるサービスの資料をまとめて請求できます。EDR(エンドポイントセキュリティ)のほかの課題も、あわせてご確認ください。
MCB FinTechカタログに掲載しませんか?
MCB FinTechカタログでは、掲載企業様を募集しています。マネックスグループの金融実務ノウハウを活かした独自の評価軸と検索設計により、導入検討者が最適なサービスを効率的に発見できる法人向け比較プラットフォームです。掲載後は管理画面から料金表や導入事例を随時更新でき、常に最新の情報を訴求可能。まずは下記フォームより、お気軽にお問い合わせください。

マネックス証券 フィナンシャル・インテリジェンス部 暗号資産アナリスト
松嶋真倫
監修の範囲は記事の一般的な解説部分であり、比較表および各製品・サービスの紹介内容は監修の対象外です。















