米国最大級の法律事務所であるグッドウィン・プロクターは、今年初めに開示したデータセキュリティ侵害を受け、「Luna Moth」として知られる恐喝グループに約1000万ドルを支払ったと、事情に詳しい複数の関係者が明らかにしました。この支払い(対応では保険会社Britが主導的役割を担ったと理解されています)は、単一の法律事務所の侵害に関連する身代金としては、公に知られている中で最大規模の一つであり、攻撃者が接触してきた際に、法律機関がクライアントデータをどのように扱うかにスポットライトを当てています。
グッドウィン・プロクターで何が起きたのか
詳細は限られていますが、核心的な事実は単純です。グッドウィン・プロクターは今年初めにデータセキュリティ侵害を受け、このインシデントは開示され、最終的に同事務所は、盗まれたデータが漏洩・売却されることを防ぐため、恐喝グループに約1000万ドルを支払いました。この恐喝の背後にいる「Luna Moth」は、一部のランサムウェアギャングのように広く名を知られた存在ではありませんが、その活動は、ますます一般的になっているパターンに合致します。すなわち、攻撃者が機密ファイルにアクセスし、それを外部に持ち出した上で、システムを必ずしも暗号化するのではなく、公開を防ぐための支払いを要求するというものです。
支払額の大きさは注目に値します。数千万ドル規模の身代金要求は、これまで大規模な病院システムや製造業、金融機関に関連づけられてきました。法律事務所がこの金額に達したことは、訴訟ファイル、クライアントとの通信、秘匿特権のある記録が、恐喝を行う者たちにとっていかに価値があるか、そして企業がそのデータを公の目に触れさせないためにどれほどの費用を費やす用意があるかを示しています。
法律事務所が魅力的な標的である理由
法律事務所は、機密性の高い情報が集中する特異な場所にあります。訴訟ファイル、合併関連文書、家族や財産に関する個人記録、秘匿特権のあるクライアントとの通信、これらすべてが事務所のサーバーを通過します。小売業や医療機関とは異なり、法律事務所のデータは、クライアント、相手方弁護士、裁判所、規制当局といった複数の第三者に一度に触れることがよくあります。このような露出の網の目が恐喝グループに大きなレバレッジを与えます。なぜなら、漏洩は事務所に損害を与えるだけでなく、ファイルが触れられたすべてのクライアントに対して負う守秘義務を危険にさらす可能性があるからです。
この構図は、最近他のセクターで起きていることを反映しています。クッシュマン・アンド・ウェイクフィールドのビッシング攻撃では、攻撃者がソーシャルエンジニアリングを利用して組織の記録の深部にまで到達できることが示されました。また、ナポレオン・ペルディスのデータ侵害のようなインシデントは、脅威アクターが収益化を決断すると、漏洩した顧客データがいかに早く公に出回るかを示しています。どちらのケースでも、そして今回のグッドウィン・プロクターのケースでも、被害者にとっての基本的な計算は同じです。支払いのコストと、公への漏洩によるコストおよび評判への影響を天秤にかけるということです。
これがあなたにとって意味すること
一般の人々にとって、法律事務所の身代金支払いは日常的なプライバシー問題とはかけ離れているように思えるかもしれませんが、波及効果は現実のものです。このような侵害の影響を受けた事務所の現在または過去のクライアントであれば、最終的に身代金が支払われたかどうかに関わらず、あなたの個人記録、財務詳細、または案件履歴が、持ち出されたデータの一部であった可能性があります。支払いは、データが破棄されたことや、どこか別の場所に複製されなかったことを保証するものではありません。
これは、法的記録、有権者ファイル、顧客データベースなどの機密性の高い個人情報が、恐喝グループによって商品として扱われるという、より広範なトレンドの一部です。データの取り扱いをめぐる議論は法律事務所だけに限ったものではなく、有権者データの共有とプライバシー権に関する議論で提起された懸念とも共鳴します。そこでは、大量の個人データを保有する機関が、その情報の保護と開示の方法について、ますます厳しい監視に直面しています。
法律事務所を含む何らかの組織から侵害通知を受け取った場合は、たとえその通知に身代金が支払われた、あるいは状況が解決したと書かれていても、真剣に受け止めてください。恐喝グループへの支払いは短期的な沈黙を買うものであり、あなたのデータが決して複製されず、販売されず、二次的アクターによって保持されなかったという保証ではありません。
読者へのアドバイス
このようなインシデントによる情報露出が心配な場合に取れる対策は次のとおりです。
- 侵害通知の連絡を注意深く監視し、「解決済み」のインシデントが自分のデータの安全を意味すると思い込まないでください。
- 財務情報や個人記録が含まれていると通知された場合は、クレジット監視サービスや個人情報窃盗防止サービスを利用してください。
- 影響を受けた組織に関連付けられたアカウントのパスワードを変更し、多要素認証を有効にしてください。
- 侵害に言及した後続のメールや電話には懐疑的でいてください。攻撃者が流出した詳細を利用して二次的なフィッシングを試みることがあるからです。
グッドウィン・プロクターの事案は、大規模なものであっても身代金の支払いは、データを奪われた人々にとっての根底にあるプライバシーリスクを消し去るものではないことを思い出させてくれます。機密記録を保有する組織を恐喝グループが狙い続ける中、侵害通知に注意を怠らず、基本的な防御策を講じることが、個人にとって引き続き最も確実な防御策です。




