ジャック・ヘンリー、恐喝要求を拒否
金融テクノロジープロバイダーのジャック・ヘンリーは、データ窃取事件を受けた恐喝未遂の標的となったことを確認し、攻撃者には支払いを行わないと発表した。アメリカン・バンカー紙の報道によると、ハッカーは支払い期限を設定していた。その期限はすでに経過しており、盗まれたデータは少なくとも現時点では公開されていない。
ジャック・ヘンリーの決定は、憂慮すべき傾向に反するものだ。連邦政府が長年にわたりランサムウェア要求への支払いに対して警告を発してきたにもかかわらず、金融サービス企業はかなりの数で恐喝者への支払いを続けている。これは報道で引用された財務省の勧告に記載されている。ジャック・ヘンリーの拒否が注目に値するのは、同セクターの多くの組織が反対の道を選んでいるからこそである。
連邦機関が支払いに警告する理由
身代金を支払うプレッシャーは理解できる。顧客データ、社内システム、事業運営が危機に瀕している場合、小切手を書くことが問題を最速で消し去る方法のように感じられるかもしれない。しかし、FBIと他の2つの連邦機関が2023年に共同で発行したガイダンスは、支払いが被害者の期待することほとんどを実現しないことを明確にしている。そのガイダンスは、身代金の支払いは「データの復号化、システムやデータが再び侵害されないこと、データが漏洩しないことを保証するものではない」と明言している。
言い換えれば、支払いは勝算の低い賭けである。犯罪グループには取引の自分の側を守る法的義務はなく、支払いを受けた後でもファイルを削除したり、データを横流ししないことを強制する執行メカニズムも存在しない。支払った被害者の一部は、同じグループまたは組織が支払う意思があることを知った他のグループによって、再び標的にされることになる。
より広範な結果もある。支払いが成功するたびに、ビジネスモデルが強化される。ランサムウェアと恐喝グループは、経済が自分たちに有利に働くために活動している。各支払いは、たとえ不本意なものであっても、同じ業界の別の企業に対する次の攻撃の資金調達に役立つ。
金融セクターのランサムウェアジレンマ
ジャック・ヘンリーの状況は、このガイダンスが実際にはなぜ無視されることが多いかを示している。同社は銀行や信用組合が使用するテクノロジーインフラを提供しており、データ漏洩があれば自社の枠をはるかに超えた波及効果がある。以前のジャック・ヘンリーのランサムウェア攻撃に関するレポートで取り上げたように、この事件は高度な技術的悪用から始まったわけではない。電話1本から始まったのであり、攻撃者がソフトウェアの脆弱性ではなく人間の信頼をますます標的にしていることを思い出させるものだ。
その詳細はここで重要である。ボイスフィッシングやソーシャルエンジニアリングの戦術は、従業員に自発的にアクセスを渡すよう説得することで、技術的防御を完全に迂回するように設計されている。一度アクセスが得られれば、結果として生じるデータ窃取は、1つの企業の記録だけでなく、そのサービスに依存するすべての機関の顧客情報に影響を与える可能性がある。支払わないという決定がこれほど重大な意味を持つのはそこにある。それはジャック・ヘンリー自身だけでなく、はるかに広い下流の顧客や金融機関のネットワークを代表して取られた立場なのだ。
公式の推奨にもかかわらず金融企業がランサムウェアの恐喝者に支払いを続けていることは、現実世界でこの計算がどれほど難しいかを示している。取締役会と経営幹部は、風評被害、規制上のエクスポージャー、運用停止時間を、支払いが被害を限定するかもしれないという不確実だがゼロではない可能性と天秤にかける。ジャック・ヘンリーは一線を守ることを選び、今のところ、データ漏洩なしに期限が経過したことは、その決定がすぐに裏目に出ていないことを示唆しているが、状況はまだ変化する可能性がある。
これがあなたにとって意味すること
ジャック・ヘンリーのインフラに依存する銀行や信用組合の顧客であれば、この事件はあなたのデータの安全性が、直接関わったことのないベンダーに依存していることが多いことを思い出させる。ベンダーのランサムウェア攻撃やデータ窃取は、あなた自身の銀行が技術的に侵害されていなくても影響を与える可能性がある。これは、現代の金融サービスが共有テクノロジープラットフォーム上に構築されているという構造的な現実である。
このケースはまた、組織が恐喝未遂にどのように対応すべきかについての有益な教訓を提供する。連邦政府のガイダンスは一貫して支払わないことを支持しており、ジャック・ヘンリーの公的な立場は、より一般的な業界慣行である静かな支払いではなく、そのアドバイスに沿ったものだ。
実践的なポイント
このようなニュースを受けて、あなたができることは次の通り:
- 銀行自体ではなくベンダーで発生した事件でも、金融機関からの漏洩通知に注意すること。
- 金融セクターのデータ窃取が報告された後の数週間は、アカウントと信用報告書を異常な活動について監視すること。
- データが漏洩に含まれた可能性があると通知された場合は、信用凍結または詐欺警告を検討すること。
- アカウント確認やログイン資格情報を求める不審な電話には警戒を怠らないこと。ソーシャルエンジニアリングはこれらの攻撃の最も一般的な侵入口の1つであり続けている。
ジャック・ヘンリーの恐喝者への支払い拒否は、この方針の立場に対する最後の注目すべき試練にはならないだろうが、圧力下でも連邦政府のガイダンスに従うことが可能であることを示している。消費者にとって、最善の防御は警戒であり続けることだ。アカウントを監視し、予期しない要求を検証し、これらの事件が金融セクター全体で展開され続ける中で情報を得続けることである。




