同じニュースサイクル内の2つの記事が、同じ圧力戦術を指し示している。ATBはDataSuckersと名乗るグループの標的となり、報道によれば40万ドルを要求され、790万人が影響を受けたとされている。別件では、英国のファッション小売業者Asosがハッキング脅迫を受けて株価が13%下落し、同社自身のアプリが情報源の表現によれば事実上の身代金要求書と化した。報道はこれを、DataSuckersがATBに対して用いたものとほぼ同一の戦術と呼んでいる。これらを合わせて見ると、消費者向けアプリを標的とするランサムウェア集団が、顧客が日々目にするチャネルを通じて企業に圧力をかけている実態が浮かび上がる。

まず、わかっていることについての注記:情報源の内容は簡潔である。上記の見出しの数字を確認し、2026年に最も活発なランサムウェアおよび恐喝グループのいくつかを名指ししている。Qilin、Play、Safepay、Akira、Scatteredの各グループが含まれる。どちらの事案についても完全な技術的説明はないため、本稿は報道された内容にとどめる。

ATBとAsosで何が起きたか

ATBでは、DataSuckersグループが40万ドルを要求したと報じられている。影響を受けたとされる人数は790万人で、要求額から想像されるよりもはるかに大規模であり、身代金の金額と流出した個人の数はしばしば無関係であることを思い起こさせる。

Asosでは、その影響は市場に現れた。ハッキング脅迫を受けて株価が13%下落し、同社自身のアプリがメッセージの伝達手段として使われ、事実上の身代金要求書として機能したと報じられている。情報源はAsosでどのようなデータが取得されたか(あったとしても)を詳述していないため、読者は株価下落を大規模な漏洩の確認ではなく、圧力の証拠として受け止めるべきである。

恐喝グループが顧客向けアプリを leverage(てこの梃子)としてどう利用するか

従来のランサムウェアはシステムをロックし、鍵と引き換えに支払いを要求する。現代の多くのグループは別の lever(てこ)に頼っている。すなわち宣伝効果である。顧客や投資家が見られる場所、たとえばアプリ内に脅迫が現れれば、根底にある攻撃が深く及んでいようといまいと、企業は評判上および財務上の損害に直面する。

その論理は単純である:

  • 可視性が緊急性を生む。 顧客の目の前に表示されるメッセージは、無視したり静かに処理したりするのが難しい。
  • 市場は素早く反応する。 Asosの13%の株価下落は、脅迫だけで価値がどれほど打撃を受けるかを示している。
  • 顧客が観客となる。 圧力は経営陣だけでなく、疑問を投げかけるユーザーからも生じる。

これは小売業に固有のものではない。政府や産業企業も同様の要求に直面しており、中には立場を貫くことを選ぶ例もある。ベルリンはベルリンがデータ窃取後に30ビットコインの身代金を拒否で公に身代金を拒否し、Stadler Railも1,230万ドルのEverest要求を拒否で同様に拒否した。これらの事例は、拒否が現実的な選択肢であることを示しているが、各組織がそれを異なる形で天秤にかけている。

影響を受けたユーザーが注意すべきこと

漏洩が報じられた企業、あるいは恐喝脅迫を受けたあらゆる企業にアカウントを持っているなら、パニックになるのではなく実践的な手順に集中してほしい。

  • 公式の通知を探す。 企業は一般に、影響を受けた顧客に知らせることが期待される。未知の送信者から先に届くメッセージには注意すること。
  • フィッシングを想定する。 漏洩後、詐欺師はしばしば企業を装い、「アカウント復旧」や「補償」のリンクを提示する。クリックするのではなく、企業のアプリやウェブサイトに直接アクセスすること。
  • 認証情報の使い回しリスクに注意する。 影響を受けたアカウントのパスワードを他の場所でも使っているなら、それらのアカウントも流出したものとして扱うこと。
  • 金融活動を監視する。 支払い情報が保存されていた場合は特に、身に覚えのない請求がないか明細を確認すること。
  • 異常に見えるアプリ内メッセージを疑う。 アプリが奇妙な要求や警告を表示した場合、その指示に従わないこと。企業の公式チャネルを確認すること。

VPNがここでできることとできないこと

VPNはデバイスとVPNサーバー間の通信を暗号化し、アクセスするサイトからIPアドレスを隠すことができる。これは公共Wi-Fi上や一般的なプライバシー保護に役立つ。

しかし、今回のような状況では役に立たない。企業のサーバーやデータベースが侵害された場合、あなたのデータは通信経路上ではなく、企業側で流出したのである。VPNは侵害されたシステムからあなたの情報を削除したり、犯罪グループによる漏洩を止めたり、それを利用したフィッシングメールを防いだりすることはできない。これは一つのプライバシーツールであり、企業の侵害に対する防御策ではないと考えるべきである。

これがあなたにとって意味すること

実践的な結論は、あなたの露出はしばしば、あなたが制御できない企業の決定に依存するということである。DataSuckersのようなグループを止めることはできないが、漏洩があなたに与える損害を限定することはできる。固有のパスワード、多要素認証、予期しないメッセージへの慎重な対応は、見出しに対する単発の反応よりもはるかに重要である。

より広い文脈を理解することも役立つ。すべての攻撃者が利益目的の集団というわけではなく、ドイツの外国情報機関関与に関するデータが示すサイバー攻撃への関与のように、国家と結びついた者もいる。それでも、消費者向けブランドを狙った恐喝モデルは現在明らかに活発である。

実行可能なポイント

  1. 漏洩通知を確認する。 利用しているあらゆる企業からの通知を確認し、公式アプリやサイトにアクセスして本物であることを確かめる。
  2. 使い回したパスワードを変更する。 まずメール、銀行、ショッピングのアカウントから始め、パスワードマネージャーを使って固有のパスワードを生成する。
  3. 多要素認証を有効にする。 提供されているあらゆる場所で、できればSMSではなく認証アプリを用いる。
  4. 予期しないメッセージを疑う。 アプリ内に表示されるものを含めて。
  5. 組織が要求にどう対応するかを読む。 上記でリンクしたベルリンとStadler Railの事例は、なぜ支払わないことを選ぶのかについて有用な文脈を提供する。

消費者向けアプリを標的とするランサムウェア集団が圧力戦術を洗練させ続ける中で、個人にとって最善の防御は着実で基本的な衛生管理である。つまり、自分のデータがいつ露出する可能性があるかを把握し、アカウントを保護し、クリックする前に確認することである。