状況を悪化させる偽の救済措置
企業がランサムウェアに感染したとき、真っ先に助けを求めるのが自然です。その緊急性こそが、「Ransom Busters」と名乗る集団が悪用しているものと思われます。セキュリティ企業GuidePointの調査によると、この集団は進行中のランサムウェアインシデントに割り込み、暗号化を解除して盗まれたファイルを復元できる独立系リカバリーサービスを装っているといいます。
問題は、Ransom Bustersが実際には合法的な復旧企業ではないことです。研究者らは、この集団がランサムウェア作戦そのものにつながっているか、少なくともその運営と連携していると考えています。この集団はランサムウェア・アズ・ア・サービス(RaaS)運営の管理パネルにハッキングしたと主張し、自分たちの条件で復号鍵を提供できると被害者に伝えています。実際には、この仕組みは身代金の支払いを横取りまたは転送するように設計されているようで、救助サービスを利用していると思った被害者が、同じ犯罪者に二重払いをしていたり、何も復元する気のない仲介者に支払っていたりする可能性があります。
この詐欺がこれほど効果的な理由
ランサムウェアからの復旧は、実際に非常に曖昧な領域です。合法的なインシデント対応企業、サイバー保険会社、交渉人は確かに存在し、被害者は善意のアドバイザーから、単独で交渉するのではなく専門家の助けを入れるよう指示されることがよくあります。その正当なエコシステムこそが、Ransom Bustersのような詐欺を効果的にしている理由です。パニック状態のITチームは、システムがロックされ、元の攻撃者からのカウントダウンタイマーが刻々と進む中で、助けを申し出るメールやチャットの相手が誰なのかを検証する余裕がほとんどありません。
これは、侵害後に犯罪者が被害者の絶望を悪用した初めてのケースではありません。偽の「データ復旧」や「侵害後のクリーンアップ」サービスは、何年も前から企業や個人を取り巻き、漏洩したデータをインターネットから消去したり、身代金の減額交渉をしたりすると約束しながら、前払い金を持って消え去るか、このケースのように、支払いを攻撃者に直接流すだけでした。Ransom Bustersを特別にしているのは、ランサムウェア作戦そのものとの直接的なつながりが明らかであることで、元の恐喝試みの上に事実上第二の収益化レイヤーを生み出しています。
身代金支払いを超えたプライバシーへの影響
経済的な側面が最も注目されますが、ここではプライバシー面も同様に重要です。ランサムウェア攻撃は暗号化とともにデータ窃盗を伴うことが多く、顧客記録、従業員ファイル、機密のビジネス文書は、身代金要求のメモが現れる前にすでに外部に持ち出されています。偽の復旧集団が交渉に割り込むと、どのデータが盗まれたのか、被害組織が誰なのか、その組織が問題を解決するためにどれだけ支払う用意があるのかについて、さらなる可視性を得ることになります。
侵害を受けた企業のシステム内に個人情報が含まれている個人にとって、この詐欺はさらに別の不確実性の層を追加します。ランサムウェアを被った企業が身代金を支払ったのか、データをきれいに復元したのか、それとも何も保護する実力のない詐欺仲介者と静かに交渉したのかを知ることは、すでに困難です。あなたのデータが影響を受けた組織のシステムの一部であった場合、データ侵害の被害者になったら?ここに復旧プレイブックがありますのガイダンスが、依然として最も信頼できる道筋です。企業がインシデントをどのように処理したかにかかわらず、漏洩を想定し、アカウントを監視し、二次的な被害を抑えるための措置を講じることです。
あなたへの意味
ほとんどの読者はランサムウェア集団と直接交渉することはないでしょうが、Ransom Bustersからの教訓は広く当てはまります。侵害やサイバー攻撃を事後に「修正」すると申し出る者は誰でも、特に相手から先に接触してくる場合は、精査に値します。正当なインシデント対応企業は通常、被害組織自身のセキュリティチーム、法務顧問、またはサイバー保険プロバイダーによって招聘されるものであり、攻撃者のシステムへの内部アクセスを主張する未承諾の接触によって来るものではありません。
IT、セキュリティ、または経営幹部として、組織がランサムウェア事件を経験した場合は、関与する前に独立したチャネルを通じて復旧ベンダーを検証し、危機の最中に浮上してきた助けを受け入れるのではなく、法執行機関または既知のインシデント対応企業を関与させてください。あなたが個人で、利用している企業のランサムウェア侵害に自分のデータが巻き込まれたのではと心配しているなら、優先事項はどの侵害でも同じです。使い回しのパスワードを変更し、多要素認証を有効にし、金融アカウントと信用報告書を異常な活動について監視することです。
ランサムウェア復旧詐欺に先手を打つ
Ransom Bustersのケースは、ランサムウェア攻撃が単一の決定ポイントで終わることはめったにないことを思い出させてくれます。恐喝段階の後には、助けを装った第二波の搾取が続く可能性があり、本物の復旧サポートとランサムウェア復旧詐欺を区別するには、危機の最中の未承諾の申し出に適用するのと同じ注意が必要です。組織は、攻撃が発生する前に、インシデント対応計画にベンダー検証を組み込むべきであり、発生中に組み込むのではありません。一般ユーザーにとって最も安全な方法は、信頼する企業から来た場合でも、ダメージを元に戻すと約束する見知らぬ人から来た場合でも、どの侵害通知も、誰かが修正してくれるのを待つのではなく、自分のアカウントをロックダウンする合図として扱うことです。




