法執行機関は、Kill Security Ransomware Groupとしても知られる恐喝グループKillSecを壊滅させた。KillSecランサムウェアグループの摘発・逮捕は、FBIサンフアン主導の合同連携作戦「Operation KillSwitch」の一環として発表された。当局はグループのインフラを押収し、容疑者3人を逮捕した。当局によると、グループは一部の事例で多額の身代金を得ていたという。
以下はこれまでに判明していること、グループの手口、そしてデータが盗まれた可能性のある個人や組織が今できることである。
当局が押収したものと逮捕された人物
これまでに入手可能な報道と公式発表によると、この作戦では4つの欧州諸国で3件の逮捕と8件の家宅捜索が行われた。ユーロポールはグループを世界約1,000件の攻撃に関与していると説明した。公開された要約によると、10代の若者がグループを率いていたと疑われており、米国司法省の通知は、不正なコンピュータアクセスと共謀に関連する容疑で起訴・逮捕されたオランダ国籍者について言及している。個々の役割に関する詳細は裁判が進むにつれて変わる可能性があり、逮捕された全員は容疑者であり、有罪が確定したわけではない。
インフラの押収にはKillSecのリークサイトが含まれていた。これは恐喝グループが盗んだデータを公開または公開すると脅す場所である。以前のKillSecランサムウェアリークサイト押収に関する報道では、確保された110TBのデータと逮捕の詳細を扱っている。リークサイトの接収が重要なのは、グループの主要な圧力手段を除去し、盗まれたファイルがそのチャネルを通じてさらに露出されるのを止めるからである。
KillSecの侵入方法と恐喝のためのデータ窃取
事件概要によると、KillSecは様々な脆弱性を悪用して被害者のコンピュータやクラウドベースのネットワークインフラに標的を定めてアクセスを獲得した。内部に入ると、グループは機密データを窃取し、恐喝要求に利用した。
これはよく知られたパターンである。現代の恐喝グループの多くは、ファイルの暗号化だけに頼るのではなく、まずデータを窃取し、その後公開すると脅す。つまり、優れたバックアップを持つ被害者でも圧力に直面する。システムの復元はリークを取り消せないからである。
起訴内容の文言から得られる重要なポイントは、侵入経路が脆弱性であったということである。つまり、タイムリーな更新と厳格な設定によって修正または軽減できたソフトウェアやクラウド向けシステムの欠陥である。公開情報では具体的な脆弱性は名指しされていないため、どの製品が影響を受けたかを推測するのは誤りであろう。
あなたにとっての意味
摘発は良いニュースだが、被害を自動的に消し去るものではない。自身の露出についてどう考えるべきかを以下に示す:
- 押収されたデータは削除されたデータと同じではない。 当局は少なくとも110TBの盗まれたデータをさらなる不正アクセスから確保したと述べている。これはリークサイトからのリスクを軽減するが、コピーが他の場所に存在する可能性がある。あなたのデータが関与したという通知があれば真剣に受け止めるべきである。
- 組織が依然として通知してくる可能性がある。 取引先の企業が被害者であった場合、侵害通知が届くことを想定すべきである。注意深く読み、予期しないメッセージ内のリンクではなく、企業の公式ウェブサイトや電話番号を通じて確認すること。
- 恐喝事件の後にはフォローアップ詐欺がよくある。 盗まれたデータの回復や削除を手伝うと主張するメールや電話には懐疑的になること、特に支払いを求める場合はなおさらである。
被害者と露出した個人が今すべきこと
あなたの情報がKillSecの事件の一部であったと思う場合、または標的にされた組織で働いている場合、以下のステップは合理的である:
- パスワードを変更する。影響を受けたアカウントと、それを再利用したすべての場所で。パスワードマネージャーを使って固有のものを作成すること。
- 多要素認証を有効にする。できればSMSではなく認証アプリまたはハードウェアキーを使うこと。
- 金融口座と信用報告を監視する。不審な活動がないか確認し、国民ID番号などの機密識別子が露出した場合は信用凍結を検討すること。
- フィッシングに注意する。あなたに関する実際の詳細に言及するものに。盗まれたデータは詐欺をより説得力のあるものにする。
- パッチ適用とリモートアクセスの見直し。 ITチームは、インターネット向けシステムを更新し、クラウド権限を見直し、未使用のリモートアクセスサービスを閉じ、不審なログインや大量の送信転送がないかログを確認すること。
- 事件を報告する。自国の関連当局に。発見した内容の記録を保持すること。捜査当局が被害者から情報を収集している可能性がある。
VPNが恐喝グループに対してできることとできないこと
VPNはデバイスとVPNサーバー間のトラフィックを暗号化し、訪問するサイトからIPアドレスを隠す。これは公共Wi-Fi上や一部のトラッキングを制限するのに役立つ。今回の事例で起きたことに対する防御にはならない。
事件概要によると、KillSecのようなグループは被害者のコンピュータやクラウド環境の脆弱性を悪用し、そこに保存されたデータを窃取した。消費者向けVPNはソフトウェアにパッチを当てたり、露出したサーバーの欠陥を悪用する攻撃者を止めたり、すでに持ち去られたデータを回復したりすることはできない。あなたの情報が侵害された企業のデータベースにある場合、あなたのVPNはその事象に関与しない。
VPN技術が重要となるのは、リモートアクセスに使用している組織においてである。適切に維持されていない、またはパッチが適用されていないリモートアクセスゲートウェイ自体が侵入経路になり得るため、他のインターネット向けシステムと同様に更新、強力な認証、監視が必要である。この事件に関する公開情報源は、特定のVPN製品が関与したとは述べていないため、その点について結論を出すべきではない。
結論
KillSecランサムウェアグループの摘発・逮捕は、協調した国際的な行動が恐喝活動を妨害し、そのインフラを押収し、逮捕につながることを示している。事件はまだ進行中であり、起訴された人々は有罪が証明されるまで無実と推定される。
読者にとって、実践的なステップはこれまでと同じである。侵害通知を受け取っていないか確認し、パスワードを更新して多要素認証を有効にし、ソフトウェアとリモートアクセスツールにパッチが適用されていることを確認すること。リークサイト、確保された110TBのデータ、逮捕の詳細については、KillSecリークサイト押収に関する我々のレポートを読み、今日数分を費やしてアカウントを強化してほしい。




