プロフェッショナルサービスおよび税務アドバイザリー企業であるアンデルセン・グループ・インク(NYSE: ANDG)が、Silent Ransom Groupが運営する恐喝サイト「LeakedData」に掲載された。この掲載が重要なのは、事件は完全に封じ込められたとする以前の社内評価と矛盾するためだ。同社のクライアントにとって、アンデルセン・グループのデータ侵害恐喝の話は、事件に関する企業の最初の声明が必ずしも最終的な結論ではないということを思い起こさせるものだ。
本記事は報道された内容のみを扱う。情報源の記事は、この事件をソーシャルエンジニアリングを含むものとして説明しており、同社自身の評価が問題は終結したと示唆した後に、掲載がダークウェブポータルに現れたと述べている。主張されているデータの量や種類などの詳細は、我々が確認した資料では確立されていないため、それらについて推測はしない。
LeakedDataへの掲載が示すもの
リークまたは恐喝ポータルへの掲載は、攻撃者による主張である。これは、同グループが被害者からデータを保有していると述べており、通常は窃取したものを公開すると脅すことで、組織に支払いを迫ろうとしていることを示す。これは窃取されたものの独立した証拠ではなく、影響を受けた記録の検証済みの目録でもない。
この掲載が実際に示しているのは、Silent Ransom Groupがアンデルセン・グループを leverage のための実行可能な標的と見なしているということだ。タイミングも注目に値する。この投稿は、同社自身の立場が事件は対処済みであるというものであった期間の後に続いた。この件に関する公開報道には、限定的なセキュリティインシデントの解決を述べ、限られた数のクライアントに通知したという同社の発表も含まれている。ポータルへの掲載は今やその説明と並んで存在しており、読者が注目すべきはこの二つの間の隔たりである。
税務アドバイザリー企業にとって、クライアントデータの機微性が中心的な懸念である。アドバイザリー業務には財務記録、身元情報、税務申告が含まれ、これはまさに詐欺や標的型フィッシングにとって価値のある種類の情報である。
ソーシャルエンジニアリングが攻撃者を内部に侵入させる仕組み
ソーシャルエンジニアリングとは、ソフトウェアを破るのではなく人を操ることを意味する。技術的な欠陥を悪用する代わりに、攻撃者は従業員やヘルプデスクを説得してアクセスを渡させる。一般的な手法には、ITスタッフになりすます、ベンダーを装う、あるいは電話やメッセージで信憑性のある口実と緊急性の感覚を用いて連絡することが含まれる。
この手法が機能するのは、日常的な行動を標的にするからだ。パスワードリセットの依頼、ログインプロンプトの承認要求、あるいは内部サポートを名乗る人物からの電話は、すべて普通に見える可能性がある。攻撃者が正規に見えるセッションを一度得れば、技術的侵入が引き起こすよりも少ない警報でシステム内を移動でき、誰も気づかないうちに静かにデータをコピーできる。
これがまた、こうした事件の範囲特定を難しくする理由でもある。アクセスがマルウェアではなく信頼されたアカウントを通じて行われた場合、防御側はそのアカウントが何に到達できたか、どのくらいの期間かを精査しなければ、何が持ち出されたかを自信を持って語ることができない。
「完全に封じ込められた」という主張が精査に値する理由
企業がクライアントを迅速に安心させたいと望むのは自然である。しかし「封じ込められた」は異なる意味を持ちうる。攻撃者のアクセスが遮断されたこと、影響を受けたシステムが隔離されたこと、あるいはそれ以上の害は予想されないことだ。これらは「何が持ち出されたかを正確に把握している」ことと同じではない。
恐喝は状況を変える。データがすでにコピーされていれば、扉を閉めてもそれは戻らない。攻撃者は依然としてファイルを保持しており、後にリークポータルを使って圧力をかけることができる。封じ込め発表の後に現れた掲載は、範囲が最初に理解されていたよりも大きかったか、攻撃者が企業が確認した以上のことを主張しているかのいずれかを示唆する。いずれにせよ、読者は初期の「異常なし」という声明を暫定的なものとして扱い、続報の開示を求めるべきである。
あらゆるインシデント対応における良い兆候には、影響を受けた当事者への明確な通知、関与したデータの種類についての具体性、新情報が出た際の更新が含まれる。
これがあなたにとって意味すること
アンデルセン・グループのクライアントであれば、確実性を待たずに自分自身を守るべきだ。同社と共有した情報が危険にさらされている可能性があると想定し、それに応じて行動すること。通知を受け取っていないからといって、あなたのデータが無傷だったことを保証するものではない。同社は限られた数のクライアントにのみ通知したと述べているからだ。
恐喝ポータルに掲載されているプロバイダーを利用している場合も、同じ論理が当てはまる。実際のリスクは、リークそのものよりも、その後に続くものにある。すなわち、侵害、あなたの会計士、あるいはあなたの税務申告に言及する説得力のあるフィッシングメッセージである。
プロバイダーが掲載された場合にクライアントがすべきこと
- 認証情報をリセットする。 同社に関連するポータルやアカウント、およびそれらを再利用したすべての場所のパスワードを変更すること。サービスごとに固有のパスワードを使用し、多要素認証を有効にすること。
- 侵害をテーマにしたフィッシングを予期する。 同社、規制当局、あるいは信用サービスを名乗るメッセージが届く可能性がある。リンクをクリックしたり添付ファイルを開いたりせず、すでに持っている連絡先情報を使って同社に連絡すること。
- 要求を独立に検証する。 身元情報の確認、支払い指示の変更、あるいは書類の共有を求める電話やメールには注意すること。ソーシャルエンジニアリングは従業員だけでなくクライアントにも作用する。
- 侵害通知サービスを確認する。 評判の良い侵害監視ツールで自分のメールアドレスを検索し、データが表面化していないか確認すること。
- 金融および税務アカウントを監視する。 銀行およびクレジットの活動を注視し、財務識別情報が露出した可能性がある場合は信用の凍結を検討すること。
- 同社に直接質問する。 あなたのデータが関与したかどうか、および同社がそれについて何をしているかの書面による確認を求めること。
重要なポイント
アンデルセン・グループのデータ侵害恐喝事件は、攻撃者が依然として圧力キャンペーンを進めている間に、事件が書面上は終わったように見えることがあることを示している。初期の封じ込め声明は適度な懐疑心をもって扱い、今すぐアカウントを保護し、続報のフィッシングに警戒すること。これらの措置にはほとんどコストがかからず、この事件の詳細が最終的にどう展開するかに関わらず、あなたを守るものである。




