Mayer Brownのデータ流出で何が起きたか
法律事務所Mayer Brownは、内部文書が恐喝グループLuna Mothの運営する流出サイトに公開されたことを確認したが、同事務所のシステムは実際には一切侵害されていないと述べている。Mayer Brownによると、従業員が誤って、身元を偽る第三者に文書を送信してしまったという。つまり、これはソフトウェアの脆弱性を突かれたり、認証情報を盗まれたりする従来のハッキングではない。従業員が自発的に機密ファイルを渡してしまうよう仕向けられた、標的型の欺きだった。
Luna Mothはその文書を入手し、自らの恐喝用流出サイトに投稿した。これは、盗んだデータを公開されるくらいなら金を払うよう被害者に圧力をかけるため、同グループがよく使う手口だ。Mayer Brownが「システムにはアクセスされていない」と明言している点は重要だ。これは、ネットワークへの不正侵入(通常、はるかに大規模な技術的対応を引き起こす)と、技術的欠陥ではなく人間の信頼を悪用した標的型ソーシャルエンジニアリング事案との間に、明確な線を引くものだ。
Luna Mothのなりすまし手口はいかに技術的防御をすり抜けたか
Luna Mothは、Silent Ransom Group、Chatty Spider、UNC3753といった名称でも追跡されており、特に法律事務所を標的にすることで知られている。法律文書は機密性が高く、秘匿性があり、恐喝の強力な材料となるからだ。マルウェアやランサムウェアを展開してネットワークに強制侵入するのではなく、このグループは、信頼できるベンダーやITサポート担当者、その他正当な関係者を装い、従業員に自発的にファイルを送信させたり、アクセスを許可させたりする、説得力のあるなりすましにますます依存している。
このアプローチが効果的なのは、まさに組織が最も費用をかけている防御策をすり抜けるからだ。ファイアウォール、エンドポイント検知、ネットワーク監視ツールは、不正なアクセス試行を捕捉するために設計されている。正当な従業員が、善意から、受け取る権限があると信じた相手に文書を送ってしまう場合、これらのツールはほとんど役に立たない。Mayer Brownの事案はこのパターンに合致する。Luna Mothは境界を突破する必要がなかった。なぜなら、境界そのものが標的ではなかったからだ。標的は従業員だった。
ソーシャルエンジニアリングが今も最も弱い環である理由
成熟したサイバーセキュリティプログラムを持つ資金力のある組織でさえ、この種の攻撃に対して脆弱であり続ける。なぜなら、インフラではなく判断力を標的にするからだ。企業は暗号化、アクセス制御、侵入検知に多大な投資を行っても、誰かが既知の連絡先、クライアント、社内の同僚を説得力をもって装えば、依然として危険にさらされる。これはテクノロジーの失敗というより、決意を持った攻撃者が常に最も抵抗の少ない経路を探し、そしてその経路がますますコードではなく人を通過するようになっていることの証明である。
Luna Mothによる法律事務所を狙った広範なキャンペーンは、このことを裏付けている。このようなグループは活動規模によって繁栄し、その耐久性を支えている要因の一部は、流出サイトや恐喝活動をオンラインに保つホスティングサービスなど、舞台裏で活動を支えるインフラにある。法執行機関もそのインフラ層に注目している。オランダ当局による防弾ホスティング業者の捜査で800台のサーバーを押収、2名を逮捕という事例は、恐喝グループを匿うホスティングプロバイダーを妨害することが、個々の従業員の意識向上と同じくらい重要であり得ることを示している。Mayer Brownのような流出事件を減らすには、技術的な法執行と人間の警戒の両面に注力する必要がある。
これが意味すること
法律事務所、金融サービス企業、または機密性の高いクライアント文書を取り扱う組織で働いているなら、この事案は、最大のリスクは高度なハッキングツールではまったくないかもしれないことを再認識させるものだ。それは、一見正当に見える巧妙に作成されたメールや電話かもしれない。特定の従業員、取引先関係、進行中の案件を調査した攻撃者は、注意深いスタッフでさえ騙されるほど説得力のあるなりすましを仕立てることができる。
法律事務所やプロフェッショナルサービス事業者を経由して情報がやり取りされるクライアントや個人にとって、理解しておく価値があるのは、「流出」が必ずしも企業のサーバーが侵害されたことを意味するわけではない、ということだ。時には、単一の標的型の欺きが成功したことを意味する。この違いは、組織の対応のあり方、そして「システムは安全です」という一般的な保証に一般市民がどれほどの信頼を置くべきかという点で重要である。
実践可能なポイント
- 機密文書を送信する前に、特に要求が緊急または異常に感じられる場合、別の経路で身元を確認する。
- 明白な危険信号のあるフィッシングメールだけでなく、なりすましの手口そのものを認識するようスタッフを研修する。
- 文書の送付を伴うベンダー、IT、クライアントからの依頼を確認するための明確な内部手順を確立する。
- ネットワーク侵害を伴わないデータ流出であっても、現実の結果を伴い、真摯な対応が必要であることを理解する。
Mayer Brownの事案は、Luna Mothのソーシャルエンジニアリングによるデータ抽出手口が、ファイアウォールを突破する必要はなく、ただ一人の人間に巧妙な嘘を信じ込ませれば成功することを示している。法律事務所や他の高価値な標的がこの種の圧力に直面し続ける中で、人間の隙を塞ぐことは、ネットワークの防御を固めることと同じくらい急務である。




