Lapsus$とは何か、そしてどのように活動しているのか
Lapsus$は、多くの人が耳にしたことのあるランサムウェア攻撃とは異なる手法で評判を築いたハッキンググループである。被害者を暗号化によって自社システムから締め出し、復号鍵と引き換えに支払いを要求するのではなく、Lapsus$はより直接的なアプローチを取った。データをそのまま窃取し、要求が満たされなければ公開すると脅迫したのである。
この区別は、一見した以上に重要である。従来のランサムウェア運営者は、ファイルやシステムを使用不能にすることで事業運営を妨害する。それに対してLapsus$は、恐喝と評判への圧力に依拠した。脅迫の内容は「支払わなければネットワークへのアクセスを失う」ではなく、「支払わなければお前たちのデータを世界に暴露する」というものであった。機密性の高い顧客情報、従業員記録、または独自のソースコードを保有する組織にとっては、たとえ最終的に身代金が支払われなくても、その脅迫だけで対応を迫るのに十分であり得る。
なぜデータ恐喝は異なる種類のリスクなのか
ランサムウェア攻撃は、即時的で目に見える混乱を生み出す傾向がある。システムが停止し、業務が中断し、支払いへの圧力は事業を再開する必要性から生じる。Lapsus$のようなデータ恐喝グループは、異なる種類の圧力、すなわち公的暴露への恐怖とそれに続く長期的な結果に基づく圧力を生み出す。ひとたび窃取されたデータが漏洩すれば、元に戻す方法はない。顧客、パートナー、規制当局が同時に侵害について知ることになり、信頼への損害はダウンタイムによる金銭的損失よりも長く続く可能性がある。
これが、データ保護規制が単なるシステム稼働時間だけでなく、侵害の開示と説明責任にますます焦点を当てるようになった理由の一部である。プライバシー法が重大な金銭的罰則を伴う市場では、データを窃取し漏洩すると脅迫するグループは、身代金交渉を引き起こすのと同じくらい容易に規制当局の監視を引き起こす可能性がある。一部の法域が個人データの不適切な取り扱いをどれほど深刻に受け止めているかを把握するには、インドのDPDP法の罰則が、委託されたデータの保護に失敗した組織に対して最大₹250クローロの罰金に達する可能性がある仕組みを見てみる価値がある。Lapsus$流の戦術を用いるグループによる侵害は、恐喝要求そのものに加えて、まさにこの種の規制上のエクスポージャーに企業を晒す可能性が十分にある。
恐喝ベースのハッキングのプライバシーへの影響
Lapsus$のようなグループに関する核心的なプライバシー上の懸念は、被害者が侵害された組織だけに限定されることはまれだという点である。企業の内部システムが侵害され、顧客や従業員のデータが窃取されると、そのデータベースに情報が存在する全員が潜在的な被害者にもなる。即時の害がしばしば侵害された組織自身の業務に限定されるランサムウェアとは異なり、データ恐喝は、侵害されたシステムに個人情報が保存されていたすべての人に及ぶ波及効果を持つ。
これはまた、政府や民間企業が個人データをどのように収集、保存、アクセスするかの監督が、なぜこれほど持続的な政策議論となっているかの理由でもある。監視権限をめぐる議論、たとえばFISA第702条の更新をめぐる継続的な議論や、企業のデータ保護義務をめぐる議論は、ある意味で同じコインの裏表である。どちらも、大量の個人データが収集、保存され、そのデータを leverage のために武器化しようとするグループによってますます標的にされている世界への対応である。
これがあなたにとって意味すること
あなたが個人であれば、Lapsus$のようなグループからの直接的なリスクは、自分のシステムが暗号化されることよりも、自分の個人データが侵害された組織のデータベース内に存在する可能性のほうが大きい。ひとたび窃取されたそのデータは、元の被害組織が恐喝要求を支払うかどうかに関わらず、漏洩され、販売され、またはフィッシングや identity theft のようなさらなる詐欺に利用され得る。
顧客や従業員のデータを扱う組織で働いているなら、得られる教訓は、恐喝ベースの攻撃は、データ最小化と強固なアクセス制御がバックアップおよび復旧計画と同じくらい重要であることを思い起こさせるものだということである。そもそも収集も保存もされなかったデータは漏洩できない。
実行可能なポイント
Lapsus$のようなグループを理解することは、デジタルプライバシーについて真剣に考える人にとって有用な文脈である。検討に値するいくつかの実践的なステップを以下に示す。
- 使用しているサービスに関連するあらゆるアカウントが、いつか侵害の一部になる可能性があると想定し、提供されている場所では必ず固有の強力なパスワードと多要素認証を使用する。
- やり取りしている企業からのデータインシデントに関する通知を監視し、侵害通知メールを日常的なものとして軽視するのではなく真剣に受け止める。
- 厳密には必要としないサービスに共有する個人情報の量を制限する。そもそも提供しなかったデータは、後で窃取されたり漏洩されたりすることはない。
- 組織でシステムを管理している場合は、データ保持ポリシーを定期的に見直す。恐喝ベースの攻撃は、そもそも窃取する価値のあるデータが存在して初めて機能する。
Lapsus$のようなグループは、脅威の状況が単純なランサムウェアを超えて進化したことを示しており、これらの戦術がどのように機能するかを把握し続けることは、今後あなた自身のデータを保護するための最も実践的な方法の一つである。




