ランサムウェア集団は、ますます有名企業を避け、その間にある企業を狙うようになっている。リスクインテリジェンス企業Black Kiteの新たなデータによると、ディストリビューターに対するランサムウェア攻撃は、業界最大手の企業ではなく、ミッドマーケット企業に集中している。調査によれば、Black Kiteが監視する2,289社の流通企業のうち42%が、ランサムウェアへの脆弱性に関する同社の重大なしきい値を上回っており、業界の中間層が危険なほど露出していることを示す警告サインとなっている。
なぜミッドマーケットのディストリビューターがランサムウェアの新たな標的になるのか
このパターンは流通業界に固有のものではない。Black Kiteのより広範なミッドマーケット向けランサムウェア調査では、売上高が1,000万ドルから10億ドルの企業が、2023年以降に公表されたランサムウェアインシデントのおよそ73%を占めていることが判明している。製造業が最も狙われる業界として首位に立ち、ミッドマーケットの被害者の4分の1以上を占めているが、流通業界もすぐ後を追っている。
理由は単純だ。大企業には通常、専任のセキュリティチーム、成熟したインシデント対応計画、高度な監視ツールのための予算がある。ミッドマーケットのディストリビューターはしばしば、少人数のITスタッフ、レガシーシステム、そして事業規模に追いついていないセキュリティプログラムで運営されている。しかしこうした企業は頻繁に複雑なサプライチェーンの中心に位置し、製造業者と最終購入者の間で商品、請求書、機密性の高い顧客データをやり取りしている。価値あるデータと弱い防御というこの組み合わせが、最大の支払いを最小の抵抗で求めようとする攻撃者にとって効率的な標的にしている。
このパターンを示す最近の侵害事例
これは理論上のリスクではない。最近のいくつかのインシデントは、ミッドマーケットのディストリビューターがどのように攻撃されているかを正確に示している。Wescoのデータ侵害では、恐喝グループExfilSquadが、世界的なサプライチェーン・流通企業から数百万件のCRMレコードを窃取したと主張した。同じ時期に、ShinyHuntersがBaker Distributingへの侵害を主張し、国内最大級のHVAC、冷凍、食品サービス機器ディストリビューターの1社から数十万件のレコードが露出した。
ヘルスケア流通も例外ではない。大手医薬品ディストリビューターのMcKessonは恐喝未遂の被害に遭い、640万件の固有のメールアドレスが露出した。またこのインシデントに関する別の報道では、恐喝戦術が従来のランサムウェア暗号化に取って代わりつつあることが、好まれる攻撃手法として説明されていた。システムをロックする代わりに、攻撃者はデータを窃取し、公開すると脅す。この戦術は被害者のネットワーク内で過ごす時間が少なくて済み、損害がすでに発生するまで検知が難しい。
1社のディストリビューター侵害がサプライチェーン全体に波及する仕組み
ディストリビューターは孤立して運営されているわけではない。彼らは製造業者、小売業者、医療提供者、そしてタイムリーで正確なデータフローに依存する無数の下流パートナーの間に位置している。ディストリビューターが侵害されると、その影響が封じ込められることはほとんどない。顧客レコード、発注書、価格契約、出荷データはすべて露出したり人質に取られたりする可能性があり、そのディストリビューターとつながるすべての企業の業務を混乱させる。
まさにこの理由から、大企業は現在、ミッドマーケットのサプライヤーを非常に厳しく精査しており、契約締結前に詳細なセキュリティ質問票を求めることが多い。流通ネットワーク内の1つの弱いリンクが、攻撃者と直接やり取りしたことのない病院、小売業者、製造業者に最終的に影響を及ぼす攻撃の入口になり得る。McKessonとWescoのインシデントはどちらも、1社のディストリビューターでの侵害が、攻撃者と直接関係のなかった無数の下流パートナーや顧客に属するデータをどのように露出させ得るかを示している。
ミッドマーケット企業のための実践的ステップ
ミッドマーケットのディストリビューターは、リスクを有意義に低減するために大企業並みの予算を必要としない。いくつかの基本的な実践が大いに役立つ:
- ネットワークセグメンテーション:重要なシステム(在庫管理、財務プラットフォーム、顧客データベース)を一般のオフィスネットワークから分離することで、攻撃者が初期アクセスを得た後に移動できる範囲を制限する。
- VPNと安全なリモートアクセス:多くのディストリビューターがリモートまたはハイブリッドのスタッフに依存しているため、強力な認証を備えたビジネスグレードのVPNは、認証情報の窃取がネットワーク全体の侵害になることを防ぐのに役立つ。
- 横方向の移動の制限:最小権限アクセス、多要素認証、および機密システムにアクセスできる人の定期的な監査を徹底することで、攻撃者が1つの侵害されたアカウントを全社的な侵害にエスカレートすることが難しくなる。
- サードパーティリスクの監視:多くの流通侵害がベンダーやパートナーの弱点に起因するため、サプライヤーやパートナーのセキュリティ態勢を定期的に評価することはもはや任意ではない。
これがあなたにとって意味すること
ミッドマーケットのディストリビューターで働いている、または関わっているなら、このデータは警鐘ではなく行動を促すものだ。ランサムウェア集団は日和見的であり、労力に対する報酬の比率が有利になる標的に引き寄せられる。ネットワークの分割やリモートアクセスの保護など、基本的なセキュリティギャップを埋めることは、その計算を有意義に変える。サプライチェーンの一部としてディストリビューターに依存している企業は、インシデントが会話を強制する前に、ベンダーにセキュリティ慣行について直接尋ねる価値がある。
主なポイント
データは明確だ:ミッドマーケットのランサムウェア被害に遭うディストリビューターは不釣り合いなほど多くの攻撃を負っており、WescoやBaker Distributingのような企業でのインシデントは、それが実際にどのようなものかを示している。あらゆる規模のディストリビューターは、ネットワークセグメンテーション、安全なリモートアクセス、ベンダーリスク評価を任意のアップグレードではなく、ベースライン要件として扱うべきだ。攻撃者が問題を強制する前に、今行動する企業は、業務とパートナーのデータを無傷に保つためにはるかに有利な立場に立つだろう。




