FBIは、職員の機密データを含む大規模なデータ侵害に対処していると述べ、責任があると考えるハッカーを追及すると誓約した。FBIデータ侵害ShinyHuntersの主張は広く報道されているが、同局が述べたことと、攻撃者とされる側が述べたことを区別する価値がある。本記事ではそれを行い、その後、この事案が集中型データベースについて何を示唆するか、またVPNができることとできないことについて検討する。

FBIがこれまでに確認したこと

NPRの報道によると、FBIは大規模なデータ侵害に対処していると述べ、背後にいると考えるハッカーを追及することに尽力している。NPRの要約は、侵入がどのように起きたか、何人が影響を受けたか、攻撃者が誰であるかについて詳細には触れていない。

他の報道機関はある程度全体像を補っているが、その多くはFBIではなく、攻撃者と主張する側から来ている。Politicoは、ShinyHuntersと呼ばれるサイバー犯罪グループがFBIのシステムに侵入したと主張した後、FBIがハッキングの疑いを捜査していると述べたと報じた。Reutersは、サンプルデータには同局職員の氏名、住所、任務が含まれているように見えたと報じた。Reutersは後に、同グループがFBI職員の精神科および医療記録を盗んだという主張を報じた。The Registerは、2 TBを超える職員データの主張を報じた。

これらは主張であり、我々が確認した公開報道は、規模や内容を独自に検証していない。FBIが別途発表するまで、具体的な数字やデータの種類は未確認として扱うべきである。

ShinyHuntersとは何者で、どのように活動しているか

ReutersはShinyHuntersを悪名高いハッキング集団と表現している。The Registerは、同グループがこの攻撃は金銭的動機によるものではなく、Fedsに何らかの形で対応してほしいと述べたと報じた。スポークスパーソンは同媒体に対し、「それはゲームであり、これが私たちが生きている世界だ」とも語った。

この枠組みは重要である。法執行機関自身の職員を狙った侵害は、典型的な身代金目的の事案とは異なるリスクである。支払いではなく圧力や恥辱が目的と明言されている場合、盗まれたデータは交渉の余地なく公開されたり、個人に対して利用されたりする可能性がある。繰り返すが、これらは同グループ自身の発言であり、伝聞で報じられたものであり、慎重に読むべきである。

英国の国家サイバーセキュリティセンターの前責任者であるCiaran Martin教授は、BBCの報道によれば、もし確認されればこの主張は「これ以上ないほど深刻」であるとBBCに語った。

なぜ集中型データベースが標的であり続けるのか

より広い教訓は、最終的に誰が非難されるかには依存しない。組織は、効率的であるために、機密記録を少数のシステムに集める。人事ファイル、住所、任務、医療情報などである。その効率性は同時に、単一の獲物を生み出す。一度の侵入が成功すれば、何千人もの人々を一度に暴露し得るが、それらの人々はシステムがどれほど防御されているかに口出しできなかった。

機密機関の職員にとって、懸念は身元盗用だけではない。氏名と住所および業務上の任務が組み合わされれば、嫌がらせ、フィッシング、ソーシャルエンジニアリングを可能にする。だからこそ、この種の侵害は通常のプライバシー事案以上のものとして扱われる。

連邦機関は、他の場所での大規模攻撃についても同様の警告を発してきた。500以上の組織に影響を与えたMedusaランサムウェアの最新情報に関する我々の報道は、FBI、CISA、HHSが組織に対しこうした脅威を真剣に受け止めるよう促してきたことを示している。米国、英国、オランダの機関によるイランのTelegram制御スパイウェアに関する別の共同警告は、個人への標的型監視が並行する懸念であることを思い起こさせる。

侵害後にVPNが守れることと守れないこと

VPNは、デバイスとVPNサーバー間のインターネットトラフィックを暗号化し、訪問するサイトからIPアドレスを隠す。これは公共Wi-Fi上で役立ち、インターネットプロバイダーが閲覧できる範囲を制限するのにも役立つ。

VPNにできないのは、他者が保有するデータベースの侵害を取り消すことである。あなたのデータが組織のサーバー上にあり、そのサーバーが侵害された場合、あなたの接続方法は無関係である。またVPNは、フィッシングメールを止めたり、漏洩情報を使って誰かがあなたになりすますのを防いだり、パスワードが使い回されている場合にアカウントを安全にしたりすることもできない。

これがあなたにとって意味すること

ほとんどの読者はFBI職員ではないため、この事案への直接的な露出は低い可能性が高い。それでも実践的な要点は当てはまる。あなたのデータを保有するあらゆる組織は潜在的な侵害先であり、あなたが制御できるのは自分の側の部分だけである。認証情報がどれほど強固か、予期しないメッセージにどれほど懐疑的か、そしてどれだけの個人情報を渡すかである。

あなたが現職または元連邦職員や請負業者であるなら、所属機関からの公式コミュニケーションに注意して指示を待ち、調査に関係していると主張して連絡してくる人物には警戒せよ。

実行可能な要点

  • パスワードマネージャーを使い、すべてのアカウントで固有のパスワードを使用する。
  • 多要素認証を有効にし、できれば認証アプリまたはハードウェアキーを使う。
  • 個人情報に言及する未承諾のメール、電話、テキストには懐疑的になる。攻撃者は漏洩情報を使って信憑性があるように聞こえさせる。
  • 共有を減らす:必要としないサービスには個人情報をあまり提供しない。
  • VPNは得意な用途、たとえば信頼できないネットワーク上のトラフィック保護に使うが、侵害に対する防御とはみなさない。
  • この事案について流れている数字に基づいて行動する前に、公式確認を待つ。

FBIデータ侵害ShinyHuntersの主張はまだ展開中であり、調査が続くにつれて詳細は変わる可能性がある。次の見出しで緊急になる前に、今すぐ自身の露出とセキュリティ習慣を見直そう。