GSGとして知られる新たに追跡された脅威アクターは、過去3か月にわたり被害者リストを掲載した公開リークサイトを構築してきたが、研究者はこのグループが実際に何かを暗号化している証拠をまだ発見していない。この詳細は重要だ。それは、従来の攻撃で最も破壊的な部分を省略しながら、恐喝を機能させる圧力戦術は維持する、ランサムウェアを伴わないデータ窃取型恐喝の一形態を指し示している。
GSGの掲載内容が実際に示すもの
追跡サイトRansomware.liveによると、GSGは9月21日までに48件の被害者リストを掲載していた。これらの投稿のパターンはそれ自体が物語っている。このグループは7月に1日で29件のリストを掲載して始動し、月末には合計31件となった。8月にはペースが急激に落ちて12件の新規掲載となった。9月はさらに静かで、これまでにわずか5件の掲載にとどまっている。
低下していないのは、各掲載に付随する主張の規模だ。GSGが掲載したリストは、被害者1人あたり中央値213GBの窃取データを主張しており、どの基準から見ても相当な量である。つまり、このグループの投稿頻度は急速に衰えているが、個々の主張は依然として大きく、GSGは完全に勢いを失ったのではなく、より少なくより高価値な標的に移行している可能性を示唆している。
なぜ暗号化ツールが表面化していないのか
ここがGSGを典型的なランサムウェア運用から区別する部分である。公開された情報源はGSGの暗号化ツールや身代金要求書を文書化していない。従来のランサムウェア攻撃では、被害者はファイルがロックされ、復号キーと引き換えに支払いを要求するメモによって侵入を発見する。その証拠の痕跡、マルウェアサンプル、メモのテキスト、暗号化されたファイル拡張子は、通常、研究者がグループの技術的プロファイルを構築する方法である。
GSGの場合、その痕跡は単純に存在しない。暗号化ツールの不在は、このグループが深刻さに欠けることを意味しない。それは、GSGがデータをロックアップするのではなく、窃取したデータを公開するという脅威のみで運営しているように見えることを意味する。このパターンに基づくと、現時点の評価は、低い確度ではあるが、GSGは完全なランサムウェアグループではなくデータ窃取型恐喝の運用であるというものである。ここでの低い確度は、確定した結論ではなく、真に限られた公開証拠を反映しているが、このパターンは、暗号化が恐喝に不可欠ではなく選択肢として扱われるようになっているランサムウェアとデータ窃取の融合に関する2026年見通しで取り上げられた、十分に文書化された業界トレンドと一致している。
恐喝のみの戦術がリスク計算をどう変えるか
暗号化を省略することは、攻撃者と被害者の両方にとって計算を変える。攻撃者にとっては、技術的なハードルが下がる。機能する暗号化ツールを構築して展開するには実際のエンジニアリング努力が必要だが、データを窃取して漏洩すると脅すには比較的少ないインフラで済む。また、大きな運用上の頭痛の種も取り除かれる。暗号化ツールはリバースエンジニアリングされる可能性があり、復号ツールが公開されることもあり、ロックされたシステムが支払いなしに復元できることもある。
被害者にとっては、リスクは明白で目に見える混乱(凍結したシステム、停止した業務)から、静かだが潜在的に長く続く脅威へと移行する。それは、明確な終わりの日がない機密データの露出である。ファイルが暗号化された企業は、何かがおかしいとすぐに気づく。データが静かにコピーされた企業は、リークサイトが自社を名指しするまで気づかないかもしれない。これはまさに他の新興グループに見られる移行である。ExfilSquadは、14件の被害者を主張し暗号化要素も持たずに登場したが、同じ手口に従っている。まず窃取し、公開すると脅し、混乱を省略する。GSGの投稿数の減少と大きな主張データサイズの組み合わせは、破壊ではなくてこの類似したモデル、レバレッジを中心に構築されたモデルを示唆している。
防御策:バックアップ、セグメンテーション、監視
恐喝のみのグループは害を与えるために何も暗号化する必要がないため、バックアップと復旧だけに構築された防御では十分ではない。バックアップは従来のランサムウェアに対する耐性のために依然として重要であり、その基盤は維持する価値がある。しかし、GSGのようなグループに対するより大きな優先事項は、そもそも何が持ち出され得るかを制限し、それが起きている間に捕捉することである。
ネットワークセグメンテーションは、侵入者が単一の足場から到達できるデータ量を減らし、大容量のデータ窃取にそのモデル全体が依存するグループに対して直接的に重要である。同様に重要なのは、データ外部流出自体の兆候の監視である。異常な外向きデータ転送、見慣れないクラウドストレージの宛先、奇妙な時間帯にネットワークを離れるデータ量の急増などである。これらはグループがリストを投稿する前に現れるシグナルであり、身代金要求書が警告してくれない場合に被害者が得る唯一の警告であることが多い。
これがあなたにとって意味すること
あらゆる規模の組織にとって、GSGは暗号化だけに構築されたランサムウェア防御は不完全であるという注意喚起である。ランサムウェアを伴わないデータ窃取型恐喝は、それ自体が認識されたカテゴリーになりつつあり、バックアップ戦略だけでなく、データアクセス制御と外部流出監視への注意を要求している。より広いトレンドは他の場所で観察されていることと一致している。日本におけるランサムウェア活動や世界的に増加する攻撃量を追跡する脅威インテリジェンスは、攻撃者がその手法を適応させており、減速していないことを示している。
要点
GSGの投稿数の減少と安定した大規模データ主張は、このグループが消えつつあるのではなく焦点を絞りつつあることを示唆している。異常な外向きデータ移動の兆候は、ランサムウェア警告と同じくらい真剣に扱うべきである。単一の侵害されたアカウントがデータストア全体に到達できないようにデータセグメンテーションを見直すべきである。そして、GSGやExfilSquadのようなグループがどのように進化するかを見守り続けるべきである。なぜなら、それらは今日恐喝が実行される方法における孤立した事件ではなく、パターンを表しているからである。




