Incransomランサムウェアグループ、Kendall Hunt Publishingを標的に
DeXposeの報道によると、Incransomとして知られるランサムウェアグループが、データリークサイトにKendall Hunt Publishing Companyを被害者として掲載した。同グループは同社のシステムを侵害したと主張し、要求に応じなければ盗取したデータを公開すると脅迫している。これは二重恐喝として知られる手口であり、現代のランサムウェアオペレーターにとって既定の戦術となっている。
Kendall Huntは、K-12向けカリキュラム教材を制作する米国拠点の教育出版企業であり、流出したデータが学生の記録、職員情報、あるいは独自の教育コンテンツに及ぶ可能性がある。本稿執筆時点では、攻撃者が投稿した主張を超えて、何がアクセスされたかの全容は独自には検証されていない。
Incransomとは何者か? RaaSの脅威を理解する
Incransomは、脅威インテリジェンス界ではINC Ransomとしても追跡されており、ランサムウェア・アズ・ア・サービス(RaaS)モデルで活動している。この構造では、中核グループがマルウェアと恐喝インフラを開発し、アフィリエイトが実際の侵入を実行して身代金支払いの分け前を受け取る。この分業体制は、近年ランサムウェア攻撃がこれほど劇的に拡大した理由の一つである。攻撃を仕掛けるための技術的ハードルを下げ、スキルの低いオペレーターでも高度なツールへのアクセスをレンタルできるようにするからだ。
同グループは、その活動に対して几帳面で、ほとんどビジネスライクなアプローチをとることで知られており、侵入を一種の望まれざるセキュリティ監査として位置づけつつ、率直な金銭的利得を追求している。その手口は通常、今ではおなじみとなった二重恐喝パターンに従う。ネットワークに侵入し、機密ファイルを静かに持ち出し、暗号化を展開して業務を妨害し、その後、公開データ漏洩の脅威を追加のてこにして被害者に支払いを迫るのである。
これはランサムウェアエコシステム全体の中で孤立した事例ではない。同様の恐喝キャンペーンは最近、出版業界のはるか外側の組織にも及んでおり、例えばGentlemenランサムウェアグループによるオランダのオリンピックアイスアリーナThialfへの攻撃は、これらのグループがスポーツ、教育、医療、公共インフラを問わず、いかに無差別に標的を選んでいるかを示している。
なぜ教育と出版が魅力的な標的となるのか
教育出版企業や教育機関は、特別な種類のデータ金鉱を抱えている。学生の記録、職員の人事ファイル、ライセンス契約、独自のカリキュラムコンテンツ、そして学区や大学に紐づく財務情報などである。銀行や病院とは異なり、出版・教育セクターの多くの組織は、歴史的に専任のサイバーセキュリティ要員やインフラへの投資が少なかった。それにもかかわらず、高度に機密性の高いデータを保有しており、未成年者の記録の場合には厳格な規制保護の対象にもなっている。
ランサムウェアグループはこれを知っている。学校、大学、教育出版企業を狙ったセクター特化型キャンペーンは着実に増加している。これらの組織は攻撃者にとって有利なリスク・リターン比を示すことが多いからだ。価値あるデータ、学期の途中でシステムが停止した場合の実際の業務混乱、そして金融のようなより厳しく規制された業界と比べて比較的少ない防御策。この組み合わせにより、教育と出版はランサムウェアのリークサイトでますます一般的な項目となっている。
あなたにとって何を意味するか
Kendall Hunt、あるいは同様に標的にされた出版社に関連する従業員、学生、保護者、パートナー組織であるなら、実務上の懸念は単純である。攻撃者の主張が正確であれば、同社のシステムを通過したあらゆる個人情報や組織データが危険にさらされる可能性がある。影響を受けたシステムに応じて、氏名、連絡先情報、雇用記録、カリキュラム関連資料などが含まれる可能性がある。
より広く教育・出版分野の組織にとって、この事件は、ランサムウェアが業界の華やかさや規模で区別しないことを思い起こさせる。学生の記録、知的財産、財務システムであれ、価値あるデータを保有するあらゆる組織は、弱点を探すRaaSアフィリエイトにとって潜在的な標的である。
実行可能なポイント
Kendall Huntと関わりがある場合、あるいは同様の機密データを扱う組織で働いている場合は、以下のステップを検討されたい。
- 公式の連絡を注視する。 Kendall Huntが侵害を確認した場合、あなたのデータが関与していたかどうか、および推奨される対応についての同社の指示に従うこと。
- フィッシング試行を監視する。 ランサムウェア攻撃で盗まれたデータは、従業員、学生、パートナーを標的とした説得力のあるフォローアップのフィッシングキャンペーンを作成するために頻繁に使用される。
- 多要素認証を有効にする。 利用している教育プラットフォームや出版社のポータルに紐づくすべてのアカウントで。
- データ保持の慣行を見直す。 教育機関で働いている場合は、定期的なバックアップをオフラインまたはランサムウェアが容易に到達できないイミュータブルストレージに保存するよう働きかけること。
- 不審な活動を報告する。 ITやセキュリティチームに待たずに速やかに報告すること。早期発見はランサムウェアの拡散に対する最も効果的な防御の一つであり続けている。
Incransomのようなランサムウェアグループはスピードとプレッシャーで栄えるが、情報を把握し、既知の脆弱性にパッチを当て、強固な基本的セキュリティ衛生を維持する組織と個人は、攻撃が実際に発生した際に被害を限定する上ではるかに有利な立場に留まる。




