ジャック・ヘンリーの侵害で何が起きたか
銀行や信用組合を支えるシステムを提供するフィンテック企業ジャック・ヘンリーは、技術的な脆弱性の悪用ではなく、電話1本から始まったランサムウェアインシデントを最近確認した。入手可能な報道によると、攻撃者は音声フィッシング(ビッシングとも呼ばれる)を用いて従業員を操作し、アクセス権を付与させた結果、限られた量のデータが外部に持ち出された。同社はその後インシデント対応プロセスを開始したが、侵害の範囲や関与した特定のデータに関する詳細は、公的な報道では限られたままである。
このインシデントが注目に値するのは、ランサムウェアのペイロード自体ではない。侵入口こそが重要なのである。ソフトウェアの脆弱性を悪用したりログインを総当たり攻撃したりする代わりに、攻撃者はほとんどのセキュリティアーキテクチャにおける最も弱い環、すなわち電話に出た人間を直接標的にしたと報じられている。
音声フィッシングがいかにして従業員のセキュリティチェックを迂回したか
音声フィッシングは、ITヘルプデスク、ベンダー、社内部署など、信頼できる送信元を装い、従業員に通常なら取らない行動を圧力をかけて取らせることで機能する。それはパスワードのリセット、ログインプロンプトの承認、ワンタイムコードの共有などを意味するかもしれない。ジャック・ヘンリーのケースでは、「従業員の信頼」を標的に音声フィッシングを使用したと報じられており、攻撃者は同社のネットワーク防御の欠陥ではなく、説得力のあるソーシャルエンジニアリングに依存したことを示唆している。
この戦術は、組織が最も多くの資金を費やす技術的統制を迂回するため、ますます一般的になっている。ファイアウォールは電話を止められない。侵入検知システムは会話にフラグを立てない。攻撃者が信頼でき、緊急性があり、内部プロセスに精通しているように聞こえる場合、訓練を受けた従業員でさえ、通常なら従う手順を迂回するよう説得されることがある。
その根本的な仕組みは、SIMスワッピングなど、通信・金融セクターを悩ませてきた他のソーシャルエンジニアリング手法と類似している。SIMスワッピングでは、攻撃者が携帯通信事業者を説得して被害者の電話番号を自分たちが管理する端末に移行させる。どちらのケースでも、攻撃者は暗号化を破ったりコードを悪用したりしているわけではない。自信と社会的圧力を利用して、他の誰かに自分たちの代わりに作業をさせるという、人間の意思決定プロセスを悪用しているのである。
MFAとVPNがソーシャルエンジニアリングを止められない理由
これを率直に述べる価値はある。多要素認証(MFA)とVPNは不可欠なセキュリティツールだが、アクセスを自発的に承認するよう誰かを説得する、執念深いソーシャルエンジニアを止めるようには設計されていないのだ。MFAは、リクエストが正当なデバイスまたは資格情報から来ていることを検証する。プッシュ通知を承認する人物が、実際に何を承認しているのかを理解しているかどうかは検証しない。特に、電話の相手が「定期的なITチェックです」と伝えたばかりならなおさらだ。
同様に、VPNはトラフィックを暗号化し、ネットワークアクセスを許可されたユーザーに制限できるが、許可された従業員と、資格情報を渡すよう操作されたばかりの許可された従業員を区別することはできない。攻撃者が盗んだパスワード、承認されたMFAプロンプト、または転送された電話番号を通じて正当なアクセスを一度得てしまえば、VPNはそのアクセスを正当なものとして扱う。
これがジャック・ヘンリーのインシデントの核心的な教訓である。多層的な技術的防御は重要だが、従業員が予期しないリクエスト(特に電話で届き緊急性を生み出すもの)を検証する方法の訓練におけるギャップを完全に補うことはできないのだ。
消費者と金融機関のための人的層の防御に関する教訓
金融機関や機密データを扱うあらゆる組織にとっての教訓は、MFAやVPNの使用を放棄することではない。人的層を独自のセキュリティ領域として扱い、継続的な注意を払うことだ。それには、資格情報、アクセス変更、機密データに関するいかなるリクエストに対して行動を起こす前に、別の既知のチャネルを通じて発信者を独立して検証するようスタッフを訓練することが含まれる。また、高リスクのアカウント変更に二次承認を要求するなど、その場の従業員の判断だけに頼らない社内プロセスを構築することも意味する。
消費者にとっては、同じ原則がより小規模で適用される。銀行、携帯通信事業者、その他のサービスプロバイダーを名乗る予期しない電話には懐疑的になること。特に、認証コードを読み上げるよう求めたり、ログインを承認するよう求めたりする場合は注意が必要だ。正当な組織が電話でそのようなことを求めることはほとんどない。
これがあなたにとって意味すること
ジャック・ヘンリーの技術に依存する銀行や信用組合の顧客であれば、現在の報道では個々のアカウントの資格情報が侵害されたという兆候はないが、自分のアカウントのセキュリティを見直す良い機会である。どの規模の組織で働いている場合でも、このインシデントは、セキュリティ意識向上トレーニングがメールのフィッシングだけでなく、音声ベースのソーシャルエンジニアリングに具体的に対処する必要がある理由を示す有益なケーススタディである。
実践可能な takeaways
- 予期しない電話でのリクエストは、いかなる行動を取る前に、別の既知の連絡チャネルを通じて検証すること。
- ワンタイムパスコードを共有したり、自分が開始していないログインのMFAプロンプトを承認したりしないこと。
- 機密性の高いアカウントやアクセス変更に二次検証を要求する組織方針を推進すること。
- SIMスワッピングのような関連するソーシャルエンジニアリング手法について学び、攻撃者が暗号化を破らずに認証を迂回する方法を理解すること。
ジャック・ヘンリーのランサムウェア攻撃は、音声フィッシングによるランサムウェア攻撃がセキュリティソフトウェアを打ち負かす必要はないということを思い出させる。必要なのは、電話の向こう側の間違った声を信頼するよう一人を説得することだけだ。




