独自の要求を印刷するランサムウェア集団
ほとんどのランサムウェアグループは、身代金要求書をテキストファイルとして被害者の暗号化フォルダーに散在させます。INCランサムウェアはより不安を煽る手法を取ります。Picus Securityの技術分析によると、このマルウェアは侵害したネットワーク上の接続されたプリンターやFAX機に直接身代金要求書を送信し、建物内の誰の目にも触れるように物理的に要求を印刷しようと試みます。
これは小さなディテールですが、INCの活動手法を如実に物語っています。これは被害者に最大限の心理的プレッシャーをかけることを望むグループであり、旧式のプリンターや共有FAX回線、ITチームがほとんど監査しない接続デバイスが溢れる医療・教育ネットワークが、そのような混乱を引き起こす格好の温床であることを見抜いています。
医療と教育が繰り返し標的になる理由
INCランサムウェアは、出現以来RaaS(Ransomware-as-a-Service)型の活動として追跡されており、小売業や金融業などの他セクターに加え、病院、クリニック、学校を繰り返し標的にしてきました。その理由は不可解ではありません。医療ネットワークは相互接続された医療機器、老朽化したインフラ、患者ケアを危険にさらすことなくパッチ適用や停止が常に可能とは限らないシステムで運用されています。一方、教育ネットワークは、限られたセキュリティ予算と一貫性のないアクセス制御の下で、共有インフラ上で何千人もの学生や職員にサービスを提供することがよくあります。
両セクターはまた、二重恐喝型ランサムウェアを収益性の高いものにするまさにその種類のデータを保有しています。患者記録、健康履歴、財務詳細、未成年者の個人情報などです。INCは、現代の多くのランサムウェア活動と同様に、ファイルを暗号化するだけではありません。まずデータを窃取し、身代金が支払われなければそれを公開すると脅迫することで、被害者に従うべき2つの別々の理由を与えます。
その手口により、病院は特にリスクの高い標的となっています。ランサムウェアが電子健康記録やスケジューリングシステムをロックダウンした場合、その影響は単なる不便にとどまりません。治療の遅延、救急車の搬送先変更、患者の安全を直接危険にさらす可能性があり、これが、医療サイバーセキュリティがIT部門をはるかに超えた政策上の優先事項となっている理由の一部です。
アクセスポイントの問題
ランサムウェアグループは、何かを展開する前にネットワークへの侵入経路を必要としますが、INCはその足がかりを得るためにどのような脆弱性でも悪用する姿勢を見せています。最近の事例がこれをよく示しています。SonicWallは、SMA 1000シリーズアプライアンスの2つの重大なゼロデイ脆弱性が、パッチが利用可能になるまでの22日間、INCランサムウェアグループに積極的に悪用されていたことを確認しました。修正プログラムが存在するまでのほぼ3週間というこの種の猶予期間は、まさにランサムウェアオペレーターが求める機会であり、特に人員制約や運用上の要求のためにリモートアクセスアプライアンスへのパッチ適用が遅れがちな組織に対しては格好の標的となります。
このパターンは、ランサムウェア全般、そして特にINCに関するより広範な真実を浮き彫りにします。つまり、最初の侵害は珍しいものからではなく、パッチ未適用のソフトウェア、露出したリモートアクセスツール、または一度も変更されていない認証情報から発生するということです。内部に侵入すると、グループは水平移動し、窃取する価値のあるデータを特定し、暗号化ペイロードを展開し、INCのケースでは最大限の可視性を得るためにそのメッセージを印刷させようとします。
これがあなたにとって意味すること
医療や教育システムで働くか、または従業員、患者、学生、保護者としてそれらと関わる場合、INCランサムウェアは、これらの機関があなたについて保持しているデータが仮定上のものではなく、実際の標的であることを思い出させてくれます。健康記録や学生データは、取り替えが難しく、しばしば金融詐欺や医療詐欺の機会に結びつくために、まさに魅力的なのです。
ITおよびセキュリティチームにとっての実践的な教訓は、パッチ適用の頻度とネットワークセグメンテーションに関するものです。リモートアクセスアプライアンス、接続されたプリンター、FAXゲートウェイは、しばしば優先度の低いデバイスとして扱われますが、INCの行動は、攻撃者がネットワーク上のいかなるデバイスも、それがどんなに平凡であっても、目的達成のために利用することを示しています。プリンターやIoTスタイルのデバイスをコアシステムから分離し、ベンダーが脆弱性を開示したらインターネットに面したアプライアンスに迅速にパッチを適用することで、攻撃対象領域を有意に削減できます。
個人にとって、実行可能なステップはもっと馴染み深いものですが、それでも繰り返す価値があります。医療提供者や学区からの侵害通知を監視し、個人情報や医療情報を保存するポータルには一意のパスワードを使用し、盗まれたデータが出回り始めた後にランサムウェアインシデントに便乗して発生することが多いフォローアップのフィッシング試行に注意してください。
標的型ランサムウェアキャンペーンの一歩先を行く
INCランサムウェアは医療や教育を標的にする点で唯一無二ではありませんが、身代金要求書を物理的に印刷するというその姿勢は、これらのグループが支払いを強制するためにどこまでやるかを浮き彫りにしています。これらのセクターの組織は、どんなに目立たなくても、すべてのインターネットに面したデバイスを潜在的な侵入口として扱うべきであり、個人は自分の機密データを保持する機関に関連する侵害通知に注意を怠ってはいけません。認識とタイムリーなパッチ適用が、減速の兆しを見せない脅威に対する最も効果的な防御策であり続けています。




