9カ国にまたがるEuropol主導の作戦がKillSecランサムウェアギャングに大打撃を与えた。当局は3人の逮捕と110TBのデータ押収を報告しており、米国司法省は「Archduke」として知られるオランダ人容疑者を起訴した。このKillSecランサムウェア壊滅作戦を解説するガイドでは、何が押収されたのか、起訴について何が分かっているのか、そして被害者や日々の防御者にとって何が変わり、何が変わらないのかを扱う。
作戦「KillSwitch」が実際に押収したもの
報道によれば、作戦「KillSwitch」は3人の逮捕とKillSecグループからの110TBの押収をもたらした。9カ国がこの行動に参加した。法執行機関による別々の公開投稿は、これをFBIサンフアン支部が主導し、FBIが「Kill Security Ransomware Group」と呼ぶグループを標的とした、共同の段階的作戦と表現している。
検索結果に表示されているEuropol自身の発表は、さらに規模を補足している。それによれば、4つの欧州諸国で3人の逮捕と8件の家宅捜索が行われ、世界中で約1,000件の攻撃に関連するグループを標的とした作戦であった。スイス政府の通知は、KillSecが使用していたITインフラの解体日を9月30日としている。Europolの見出しはまた、サーバーとリークサイトが押収されたことにも言及している。
110TBという数字は実用的な理由で重要である。データを暗号化する前に窃取するランサムウェアギャングは、そのデータを自ら管理するインフラ上に保管しており、それを押収することで捜査当局は証拠、被害者リスト、場合によっては影響を受けた組織に警告する手段を得ることができる。私たちが確認した要約は、110TBのうちどれだけが盗まれた被害者データで、どれだけがその他の資料なのかを述べていないため、当局がさらに説明するまではその内容に関するいかなる主張も慎重に扱うべきである。
「Archduke」とは誰か、DOJは何を主張しているか
DOJは「Archduke」というハンドルネームを使用するオランダ人容疑者を起訴した。情報源の要約は、具体的な容疑、グループ内での容疑者の役割、または手続き上の事件の現状を明記していない。私たちはそれらの詳細を推測しない。
一点注意すべきこと:Europolの発表見出しはKillSecを率いたと疑われる10代の人物に言及しており、一部のセキュリティベンダーは若いとされるリーダーの逮捕に関する記事を公開している。私たちが利用できる資料は、この人物と起訴された「Archduke」が同一人物であることを確認していないため、私たちは両者を結びつけない。起訴もまた、有罪判決ではなく申し立てである。裁判所への提出書類とDOJの公式声明が、展開に応じて容疑を確認するための信頼できる場所となる。
壊滅作戦がKillSecの被害者にとって意味するもの
すでにKillSecの被害に遭った組織にとって、このニュースは心強いが不完全である。セキュリティ研究者らは、同グループがソフトウェアの脆弱性とクラウドストレージの設定ミスを悪用して約1,000の組織に侵入したと述べている。押収されたサーバーとリークサイトは、盗まれたファイルを公開することで被害者に圧力をかけるグループの能力を制限しうる。
しかし、壊滅作戦はクリーンアップではない。いくつかの点を心に留めておく価値がある:
- すでに盗まれたデータは他の場所にコピーされている可能性がある。 サーバーを押収しても、すべてのコピーが消えたことを保証するものではない。
- 暗号化されたシステムは暗号化されたままである。 捜査当局が復号支援を公開しない限り、復旧は依然として自身のバックアップに依存する。
- ランサムウェアグループはしばしば分裂したりブランドを変えたりする。 一部メンバーの逮捕は、グループが用いた戦術を必ずしも終わらせない。
- 被害者に連絡がある可能性がある。 影響を受けた可能性があると思う場合は、法執行機関からの連絡に注意し、自国の適切なチャネルを通じてインシデントを報告してください。
あなたの組織がKillSecの標的であったなら、盗まれたデータが依然として表面化する可能性があると想定し、通常どおり資格情報のリセット、侵害通知義務、監視を続けてください。
依然として重要なランサムウェア防御:バックアップ、セグメンテーション、VPNの限界
KillSecに帰属される手法、すなわちソフトウェアの欠陥とクラウドストレージの設定ミスの悪用は、ランサムウェア集団に共通している。だからこそ、今月誰が拘留されていようと、基本が最も重要なのである。
バックアップ。 複数のコピーを保持し、少なくとも1つは攻撃者が盗んだ資格情報では到達できないオフラインまたはイミュータブルなコピーを含めること。定期的に復元をテストすること。なぜなら、一度も復元したことのないバックアップは計画ではなく仮定にすぎないからである。
ネットワークセグメンテーション。 システムを分離することで、侵入者がどこまで移動できるかを制限できる。1台のマシンまたはクラウドアカウントが侵害された場合、セグメンテーションはそれが全社的な暗号化事件になるのを防ぐことができる。
パッチ適用と構成。 脆弱性とストレージの設定ミスが報告された手口の一部であったため、公開-facingソフトウェアの更新を確認し、クラウドストレージが意図した以上に広く公開されていないか確認すること。
VPNの位置づけ。 VPNはデバイスとVPNサーバー間のトラフィックを暗号化し、訪問するサイトからIPアドレスを隠すことができる。それは脆弱なソフトウェアにパッチを当てたり、設定ミスのあるストレージバケットを修正したり、バックアップを保護したりするものではない。限定的なプライバシー層の一つとして扱い、ランサムウェア防御とは考えないこと。
CISAのStopRansomwareガイドは、より完全な対応計画を構築するための広く参照されるリソースである。
これがあなたにとって意味するもの
あなたが個人であれば、この作戦は一夜にして習慣を変える理由にはならないが、重要なファイルがランサムウェアの触れられない場所にバックアップされているかを確認する良いきっかけにはなる。あなたが中小企業やチームを管理しているなら、壊滅作戦は同様の手法を用いる同様のグループからのリスクを取り除くものではない。
より広いシグナルは、国際協力がランサムウェアのインフラとその背後にいる人物に到達しうるということである。それは有用だが、あなた自身の準備を代替するのではなく、それと並行して機能するものである。
主なポイント
- 作戦「KillSwitch」は9カ国、3人の逮捕、110TBの押収を含み、DOJはオランダ人容疑者「Archduke」を起訴した。
- 起訴は申し立てである。容疑の詳細は私たちが確認した要約には含まれていなかった。
- 壊滅作戦はファイルを復号したり、盗まれたデータが消えたことを保証したりするものではない。
- 今週、自身のバックアップとネットワークセグメンテーションの設定を見直すこと。オフラインコピーがあるか、復元をテストしたかを含めて。
- 望むならプライバシー目的でVPNを使用してもよいが、ランサムウェアに対する保護として数えないこと。




