EverestランサムウェアがCapgemini Engineeringについて主張した内容

Everestランサムウェアグループは、エンジニアリングおよびテクノロジーサービスプロバイダーであるCapgemini Engineeringをリークサイトに追加し、被害者として公に名指ししました。これらのリスト掲載に典型的なことですが、この主張は独立して検証可能な証拠なしに投稿され、盗まれたファイルの確認済みサンプルも、内部システムが暗号化されたという証拠も、報道時点でのCapgemini Engineering自身からの認識もありませんでした。

これはほとんどのランサムウェアグループのリスト掲載がどのように機能するかという仕組みです。ある名前がダークウェブのリークサイトに表示され、時にはカウントダウンタイマーや「盗まれたデータ」の漠然とした説明が添えられ、残りの話は、会社がインシデントを確認するか、グループが主張を裏付ける証拠を公開するまで、推測に委ねられます。今回の場合、その証拠はまだ出現していません。

なぜ主張が未検証のままなのか

このリスト掲載を監視しているセキュリティ研究者は、Capgemini Engineeringのシステムが侵害されたという裏付けとなる兆候を発見していません。確認された暗号化イベントも、検証済みのデータサンプルも、侵害を認める会社からの声明もありません。ランサムウェアの主張を記録する脅威インテリジェンストラッカーは、これを単一情報源としてフラグを立てており、独立した確認ではなく、Everest自身のリークサイトへの投稿のみに完全に由来することを意味します。

この区別は重要です。ランサムウェアグループは、実際の侵入が完全に実行される前であっても、また会社に侵害を実行したことがない場合でも、圧力戦術として組織を定期的にリスト掲載します。リスト掲載は主張であって、確認されたインシデントではありません。Capgemini Engineeringまたは信頼できる第三者が詳細を検証するまで、適切な姿勢は警鐘ではなく慎重な懐疑主義です。

ランサムウェアグループが未確認のリークを圧力戦術としてどのように利用するか

Everestは、公の場での恥晒しをレバレッジとして利用する唯一のグループとは程遠い存在です。企業名をリークサイトに掲載することで、データが実際に検証または公開されるはるか以前に、見出し、メディア報道、および風評上の不安を生み出します。その注目自体が攻撃者にとって価値があり、名指しされた組織に、長期にわたる監視のリスクを冒すよりも静かに身代金を支払うよう圧力が高まるからです。

このパターンは、同じグループに関連する他の最近のケースでも明らかになっています。Everestは以前、インドのテクノロジー企業Greenbotzを標的にし、要求が満たされなければ盗まれたデータをリークすると脅迫しました。これは、完全な検証に先行する公の主張という同様の手法に従ったリスト掲載でした。他のランサムウェアおよび恐喝グループも同様の戦術を使用しています。たとえば、DirewolfグループのStatista GmbHへの攻撃の主張も同じ基本構造に従いました。公の主張、限られた初期証拠、そして公の監視下で対応を迫られる企業です。

ここから得られる教訓は、これらの主張を完全に無視すべきということではなく、反証が示されるまでは未確認として扱うべきだということです。事実が確立される前にパニックで反応することは、恐喝戦術そのものを増幅させるだけです。

企業と顧客がベンダーのセキュリティを評価するためにすべきこと

Capgemini Engineeringのような大規模なエンジニアリング、IT、またはコンサルティング企業と取引のある企業にとって、未検証のランサムウェアの主張は、この特定のリスト掲載が根拠のないものであると判明したとしても、ベンダーのセキュリティ慣行を見直す有用なきっかけとなります。この特定のケースがどのように決着するかに関わらず、いくつかの実践的なステップが理にかなっています:

  • ベンダーにインシデント対応プロセスと、確認された侵害と未検証の主張をどのように伝達するかを直接尋ねる。
  • データ侵害通知の期限と証拠要件に関する契約文言をレビューする。
  • ベンダーが実際に保有またはアクセスできるデータのカテゴリを確認し、主張が後で確認された場合に実際の曝露を評価できるようにする。
  • ニュースの見出しだけに頼るのではなく、脅威インテリジェンスソースとランサムウェアリークサイトトラッカーを監視して最新情報を入手する。

これがあなたにとって意味すること

あなたの組織がCapgemini Engineeringまたは同様の大規模ベンダーと取引している場合、このリスト掲載だけに基づいて抜本的な行動を取る必要はありません。暗号化、データ持ち出し、またはデータ漏洩は確認されていません。とはいえ、これは自社のベンダーリスク管理プロセスを再確認する良い機会です。侵害が確認された場合にパートナーがどれだけ迅速に通知するか知っていますか?また、彼らがあなたに代わって保持しているデータへの可視性はありますか?

Capgemini Engineeringのランサムウェア主張から得られるより広い教訓は、この単一のインシデントについてではなく、ランサムウェアグループがどのように活動するかについてです。公のリークサイトへのリスト掲載は、実際の侵害が発生したかどうかに関わらず、緊迫感と風評上の圧力を作り出すように設計されています。すべての主張を確認済みの事実として扱うことはその戦略に加担することになり、すべての主張を自動的に虚偽として扱うことは現実のリスクを無視することになります。責任ある中間点は、反応する前に検証することです。

重要ポイント

  • EverestランサムウェアはCapgemini Engineeringを被害者としてリスト掲載しましたが、暗号化またはデータ盗難を確認する独立した証拠はありません。
  • この主張は現在、グループ自身のリークサイトからの単一情報源であり、ランサムウェア恐喝戦術の一般的なパターンです。
  • 同様の未検証または初期段階の主張が、GreenbotzやStatista GmbHを含む他の企業に対しても、同様の手法に従って行われています。
  • 企業は、確認された侵害を待って厳しい質問をするのではなく、このような瞬間を利用してベンダーのインシデント対応コミットメントとデータアクセス範囲をレビューすべきです。
  • リークサイトへの投稿のみに反応するのではなく、信頼できる脅威インテリジェンスソースを通じて最新情報を入手してください。