Cl0pランサムウェア攻撃、ファイルを1つもロックせずに世界中の主要企業を直撃

Cl0pランサムウェアグループに関連する新たな攻撃の波が世界中の主要企業を襲っており、その手法は「やらないこと」で注目に値する。従来のランサムウェアとは異なり、Cl0pは標的のシステムをまったく暗号化しない。その代わりに、グループは機密ファイルを静かにコピーし、被害者が支払いに応じなければ専用のリークサイトで公開すると脅す。データベースの破壊も、復号キーを要求する身代金メモもない。ただ公開の脅しだけがある。

この手法は「データ窃取恐喝」とも呼ばれ、Cl0pの代名詞となっている。そして、世界中の企業を狙った最新の攻撃ラウンドは、システムをロックダウンすることによる混乱がなくても、この手法がいかに効果的であるかを示している。

Cl0pの手法が異なる点

ほとんどのランサムウェアグループはおなじみのシナリオに従う:ネットワークに侵入し、できるだけ多くのファイルを暗号化し、復号キーと引き換えに金銭を要求する。このモデルは運用の混乱を引き起こすことに依存している。病院が患者記録にアクセスできなくなったり、工場が生産ラインを動かせなくなったりすれば、支払いへの圧力は即座に、かつ深刻なものになる。

Cl0pはそのアプローチをほぼ放棄している。暗号化を完全にスキップすることで、グループは明らかなシステム障害を通じて被害者に気付かれることを回避する。データは誰も異変に気付かないうちに、数日から数週間かけて吸い出される可能性がある。恐喝はその後、多くの場合、攻撃者が盗んだデータを確認し、公開を脅すのに最もダメージの大きい素材を特定した後に行われる。

これはグループにとって新しい戦術ではない。Cl0pは個々の企業を一つずつ狙うのではなく、広く使われているエンタープライズソフトウェアを標的とする歴史がよく記録されている。これまでのキャンペーンでは、製造業や製品設計業界で使用されるエンタープライズプラットフォームであるPTC WindchillおよびFlexPLMシステムを狙ってきた。別の波では、PTC Windchill上に構築された製品ライフサイクル管理プラットフォームを特定して標的としており、明確なパターンを示している:広く導入されている脆弱なソフトウェアを1つ見つけ、それを実行しているすべての組織を攻撃する。

ソフトウェアを標的とすることで、企業を個別に狙うよりも被害が拡大する理由

これがCl0pを日和見的なランサムウェア集団から隔てる点だ。グループは標的を一つずつ選ぶのではなく、数百から数千の組織が同時に使用するソフトウェアの単一の脆弱性を頻繁に悪用する。つまり、1回の悪用成功で、製造業から物流、専門サービスまで、まったく関連性のない業界の数十の被害者を生み出すことができる。

今回の最新の波に巻き込まれた世界中の企業は、同じ脆弱なソフトウェアや露出したシステムを実行していること以外に、共通点がほとんどない可能性が高い。それが要点だ。Cl0pのモデルはデータ窃取を数のゲームとして扱う:共有インフラを通じて広い網を張り、データを手に入れた後に、どの被害者に圧力をかける価値があるかを整理する。

データ窃取が暗号化と同じくらい重要な理由

長年にわたり、ランサムウェアの報道は暗号化に大きく焦点を当ててきた。それは攻撃の目に見える、破壊的な部分だったからだ。しかしCl0pの台頭は、盗まれたデータ自体が現代のサイバー犯罪の本当の通貨であることを思い出させる。単一のシステムをロックしなくても、攻撃者は顧客記録、金融データ、知的財産、内部通信を抽出し、公開の脅しをレバレッジとして使うことができる。

これは、データ窃取攻撃の結果が恐喝の要求が解決された時点で終わらないため重要だ。盗まれたデータは売却されたり、支払いにもかかわらずリークされたり、見出しが消えたずっと後に関連する詐欺や個人情報盗難に使用されたりする可能性がある。

これはあなたにとって何を意味するか

このようなキャンペーンの影響を受けるエンタープライズソフトウェアを使用する企業の従業員、顧客、またはパートナーである場合、攻撃者と直接やり取りすることがなくても、あなたの個人情報や財務情報が公開される可能性がある。データ窃取恐喝は、あなたの情報がリスクにさらされるために、あなたの組織が目に見えるダウンタイムを被る必要はない。

組織にとって、この変化は、データ露出をシステム可用性と同等のトップレベルの脅威として扱う必要性を強調している。バックアップなどの暗号化対策に焦点を当てた防御は、そもそもファイルの整合性に触れないグループを止めることはできない。特に広く使用されているサードパーティソフトウェアの脆弱性管理と、異常な外部へのデータ転送の監視は、これまで以上に重要である。

実践的な takeaways

使用しているあらゆるサービスからの漏洩通知に注意を払い続けてください。暗号化やランサムウェアに名前で言及していないものでも同様です。提供されている場所では多要素認証を有効にしてください。盗まれた認証情報がこれらのキャンペーンの侵入口となることが多いためです。ベンダーと共有した個人データを定期的に見直し、不必要な露出を最小限に抑えることを検討してください。組織は、インターネットに面したエンタープライズソフトウェアのパッチ適用を迅速に優先すべきです。Cl0pの歴史は、これらのシステムを大規模な侵入口として好むことを示しているからです。データ窃取恐喝がランサムウェア環境全体で好まれる戦術になるにつれて、どのプラットフォームやベンダーが影響を受けるかについて情報を得続けることが、個人と企業の両方が取れる最も実践的なステップの1つです。