2026年初頭に出現したデータ恐喝作戦が、その欠如している点で注目を集めている。ランサムウェアによる暗号化が存在しないのだ。Interisle Consulting Groupによると、背後にいるグループはクラウド環境から機密企業データを窃取し、被害者が支払いを拒否した場合、規制当局やその他に情報を開示すると脅して7桁の身代金を要求している。BlackFileビッシングデータ恐喝の事例は、攻撃者が深刻な被害を与えるために必ずしもマルウェアを必要としないことを思い出させる有用な例である。

BlackFileはいかにして暗号化なしで恐喝するのか

従来のランサムウェアはファイルをロックし、復号キーと引き換えに支払いを要求する。BlackFileはそのステップを省略する。情報源の要約によれば、このグループはクラウド環境から機密データをコピーし、その後、開示の脅威を leverage(てこ)として利用する。圧力はダウンタイムからではなく、規制上の露呈や公的な恥辱への恐れから生じる。

このアプローチには攻撃者にとって実用的な利点がある。アンチウイルスツールが検知する悪意のあるソフトウェアはなく、ITチームに警告を発する暗号化されたサーバーもなく、ランサムウェアペイロードを構築・維持する必要もない。報告されている身代金要求は7桁の範囲であり、これはグループが被害者が窃取されたデータを極めて価値の高いものとして扱うことを期待していることを示している。

この作戦は金融セクターの標的化とも結びつけられている。実際に誰が被害に遭ったかについては、ヘッジファンドがBlackFile関連のUNC6671に襲撃された方法に関する我々の報道を参照されたい。これはBlackFile脅威アクターと関連があると報じられている恐喝グループである。

なぜ音声フィッシングがクラウド防御をすり抜けるのか

ビッシングとは電話で行われるフィッシングである。メール内の疑わしいリンクの代わりに、従業員は例えばITヘルプデスクスタッフと名乗る人物から電話を受ける。このキャンペーンに関するセキュリティ報道は、攻撃者がITサポートを提供するという名目で従業員に圧力をかける様子を描写している。

これが機能するのは、多くのクラウド防御が技術的シグナル、すなわち異常なログイン、既知のマルウェア、ブロックされたドメインを中心に構築されているからである。電話はそれらの統制のほとんど خارجにある。従業員がプロンプトを承認したり、コードを読み上げたり、発信者が提供するページに認証情報を入力したりするよう説得された場合、攻撃者は正規ユーザーとしてサインインできる。クラウドプロバイダーの観点からは、そのアクセスは日常的に見える可能性がある。

言い換えれば、弱点は人間とアイデンティティの層である。窃取された認証情報と承認されたセッションは、攻撃者に保存されたデータへの直接的な経路を与え、エクスプロイトを必要としない。

VPNが役立つ場面とそうでない場面

ここでは率直に言う価値がある。消費者向けVPNはこれらの攻撃を阻止できなかっただろう。VPNはデバイスとVPNサーバー間のトラフィックを暗号化し、訪問するサイトからIPアドレスを隠すことができる。これは公共Wi-Fi上や一部の追跡を制限する上で価値がある。

しかしBlackFileスタイルの攻撃は、あなたのトラフィックを傍受することに依存していない。それらは、人を説得してアクセスを引き渡させることに依存している。攻撃者が有効な認証情報や承認されたログインセッションを保持すれば、転送中の暗号化は無関係である。なぜなら攻撃者はクラウドサービスに正規にログインしているからだ。VPNはまた、電話の相手が誰であるかの検証には何も役立たない。

VPNが依然として控えめな役割を果たせるのは、信頼できないネットワーク上での露出を減らすことであり、これは別の種類のリスクに対する保護である。それはプライバシーの一層であり、ソーシャルエンジニアリングに対する防御ではない。

これがあなたにとって意味すること

ほとんどの読者は企業のクラウド環境を運用していないが、根本的な戦術は広く当てはまる。金融、小売、または機密データを保有するあらゆるセクターで働いているなら、あなたが攻撃者の電話を受ける人物かもしれない。職場外であっても、同じ電話ベースの手口が個人アカウントに対して使われている。

重要な教訓は、説得力のある声と緊急性の感覚は身元の証明ではないということだ。ログインの承認、コードの共有、アクセスのリセットを求める予期しない電話は、発信者があなたの名前や役割を知っていても、疑わしいものとして扱うべきである。

個人および標的セクターのスタッフが取るべきこと

  • 発信者を独立して検証する。 電話を切り、発信者が提供する番号ではなく、会社のディレクトリにある番号を使ってITヘルプデスクに掛け直す。
  • ワンタイムコードを決して共有せず、予期しないプロンプトを承認しない。 正規のサポートが電話でそれらを必要とすることはまれである。
  • 可能な場合はフィッシング耐性のあるMFAを使用する。 ハードウェアセキュリティキーとパスキーは、SMSコードやプッシュ承認よりも人を説得して引き出させるのが難しい。
  • 疑わしい電話を迅速に報告する。 早期の報告は、セキュリティチームがセッションを取り消し、アクセスをレビューする機会を与える。
  • クラウドのアクセスと共有設定をレビューする。 機密データに到達できる人を制限することで、侵入者が持ち出せるものを減らす。
  • シナリオをリハーサルする。 組織は、報道で説明されている侵入点であるヘルプデスクのなりすましについてスタッフを訓練すべきである。

まとめ

BlackFileビッシングデータ恐喝は、攻撃者がランサムウェアを展開することなく窃取したデータを収益化でき、標的はマルウェアではなくアイデンティティであることを示している。VPNのようなツールにはそれなりの役割があるが、説得力のある電話を止めることはできない。今日、アカウントセキュリティの習慣を見直そう。フィッシング耐性のあるMFAに切り替え、予期しない発信者をすべて検証し、ヘッジファンドおよび金融企業へのUNC6671攻撃に関する我々のレポートを読んで、この脅威が現実世界でどのように展開しているかを確認されたい。