ランサムウェア集団が標的リストを書き換えている

長年、ランサムウェアに関する常識は単純だった。攻撃者はネットワークの鍵を握るIT管理者を狙うというものだ。新たな調査結果は、この前提が時代遅れであることを示している。最近の調査によると、ランサムウェア被害者の62%が管理職以上の立場にあるという。これは、攻撃者が技術スタッフに焦点を当てるのではなく、意図的に組織図の上位を狙っていることを示すシグナルだ。

この変化は重要だ。なぜなら、ランサムウェアのリスクを考えるべき人間が変わるからだ。もはやセキュリティチームやヘルプデスクだけの問題ではない。チームを管理し、予算を承認し、業務の一環として機密ファイルにアクセスする立場の人なら、今やまさに標的の中心にいる。

管理職が今や格好の標的になった理由

この変化の背後にあるロジックは、ランサムウェアの運用実態を考えれば単純明快だ。攻撃者はただシステムに侵入しようとしているのではない。身代金を支払わせようとしているのだ。管理職や上級社員は通常、単一のシステムを管理する技術管理者よりも、財務データ、顧客記録、人事ファイル、内部通信などに幅広くアクセスできる。そのアクセス権のため、もし侵害されればアカウントの価値はより高くなり、交渉時の効果的な圧力ポイントにもなる。

さらに、人間的な要因も働いている。上級社員は、企業が評判面や法的な面で最も緊急に保護しなければならない存在であることが多い。攻撃者が管理職の受信箱やファイルにアクセスできることを示せば、単なるシステムロックアウトを超えたレバレッジを得ることになる。それは評判、顧客関係、場合によっては規制遵守に対する脅威となる。

この標的の変化は、ランサムウェアグループがいかにプロ化したかも反映している。現在、多くのグループは一匹狼のハッカーというより組織化されたビジネスのように活動し、標的企業内で誰が最も価値あるアクセス権を持ち、支払いに追い込まれやすいかをリサーチしている。Ransomware-as-a-Service(サービスとしてのランサムウェア)の台頭はこれに拍車をかけ、かつては専門のハッキング集団だけの領域だったツールや戦術を、技術力の低い犯罪グループでも利用できるようにした。ダークウェブのフォーラムで「保護」やインサイダーアクセスとして販売されているものの多くは、それ自体が信頼できず搾取的なものであることは注目に値する。このパターンは、ダークウェブ「セキュリティ」販売こそが本当の詐欺だで探られている。

従業員と企業へのプライバシーへの影響

管理職のアカウントやデバイスが侵害された場合、プライバシーへの影響は個人だけにとどまらない。管理職は通常、従業員の個人データ、顧客契約書、財務記録、そして業界によっては健康情報や法的情報にアクセスできる。1つのアカウントが侵害されるだけで、個人の受信箱だけでなく、組織全体の機密データが露出する可能性がある。

これは仮説上のリスクではない。盗まれた企業データを含む大規模侵害事件は、攻撃者が内部記録を手に入れることがどれほど破壊的かを繰り返し示してきた。ノボ ノルディスクの臨床試験データ1.3TBが盗まれた侵害事件がその例だ。このようなデータがひとたび外部に持ち出されれば、被害は身代金の支払いにとどまらない。機密情報の永久的な露出、規制当局の調査、そして関係組織への長期的な評判低下を意味する。

法執行機関はランサムウェアの運営者をますます追跡しており、起訴も実際に行われている。TfLハッカーのジュベアとフラワーズが2900万ポンドのハッキングで5年の実刑判決で詳述された判決がそれを示している。しかし、起訴は被害が発生した後に行われる。予防は事後の法的対応よりもはるかに効果的だ。

これはあなたにとって何を意味するか

何らかの管理職や監督者の立場にあるなら、この傾向は会社のITポリシーだけでなく、個人のセキュリティ習慣の再評価を促すはずだ。攻撃者は、上級社員がITプロフェッショナルよりも厳格なセキュリティプロトコルに従わず、機密システムへの広範で監視されていないアクセス権を持つ可能性が高いと踏んでいる。

実践的な対策が重要だ。業務用アカウントには固有で強力なパスワードを使用し、可能な限り多要素認証を有効にし、同僚や取引先からのように見えるものでも、予期しない添付ファイルやリンクには注意すること。管理職はまた、チーム内で定期的なフィッシング認識トレーニングを推進し、ITスタッフだけに実行を依存しない、明確でテスト済みのインシデント対応計画が組織にあることを確認すべきだ。

この変化の先を行くために

技術スタッフよりも管理職を狙うランサムウェアは、これらの活動がいかに計算高くなったかを示している。攻撃者は紙の上の職種ではなく、アクセス権を追いかけている。すべてのレベルの従業員、特にリーダー的役割にある人々にとって、それはサイバーセキュリティ意識を他人の責任ではなく、自身の仕事の一部として扱うことを意味する。ITスタッフと並行して管理職をトレーニングし、機密データへの不必要なアクセスを制限することで、この変化に最も早く適応する組織が、この拡大するトレンドの中で次の統計になることを避けられる位置につけるだろう。