ランサムウェアリークサイトに新たな名前が登場

Metaencryptorという名称で活動する脅威アクターが、マサチューセッツ州を拠点とする科学・分析機器メーカーであるBruker Corporationを、ランサムウェアの被害者であると主張してダークウェブのリークサイトに追加した。この掲載はダークウェブ監視アカウントによって最初に指摘されたもので、同グループが同社のシステムを侵害したと主張しているが、ほとんどのリークサイト投稿と同様、執筆時点でこの主張はBrukerや第三者のセキュリティ企業によって独自に確認されていない。

この区別は重要である。ランサムウェアグループは、ファイルが実際に公開される前に、公開による圧力をかけ企業に身代金を支払わせようとして、被害者名を恐喝サイトに日常的に掲載する。こうした主張の一部は正確であることが判明する。しかし、誇張されていたり、古い侵入から再利用されたり、単純に虚偽であったりするものもある。盗まれたデータが検証されるか、企業が公式声明を発表するまで、リークサイトの掲載は確認された侵害ではなく、あくまで主張として扱うべきである。

科学機器メーカーが標的になる理由

分析・実験機器を製造する企業は、攻撃者にとって興味深い交差点に位置している。こうした企業はしばしば価値の高い知的財産を保有し、製薬・学術機関との研究提携を維持し、グローバルなサプライチェーン全体で大量の顧客データや運用データを管理している。この組み合わせが彼らを魅力的な標的にする。侵害が成功すれば、機密研究データ、独自の設計ファイル、あるいは下流の顧客やパートナーのネットワークへの足がかりが得られる可能性がある。

このパターンはBrukerに固有のものではない。ランサムウェア集団は、かつて見出しを独占していた有名企業にとどまらず、専門的な産業・技術企業をますます狙うようになっている。同様の力学は、EverestランサムウェアグループがCapgemini Engineeringを掲載した際にも見られ、これも検証前に主張が広く流布した事例であった。より小規模または新興のグループも同じ手口を踏襲しており、Sovcaliがテクノロジー企業を掲載した事例は、脅威情勢に登場して間もなく発生した。

より大きなトレンド:企業恐喝ビジネスとしてのランサムウェア

Brukerをめぐる出来事は、セキュリティ研究者が注視してきたより広範な変化の一部である。ランサムウェアは、場当たり的な強奪攻撃から、より組織化されたビジネスライクな恐喝モデルへと移行した。グループは今や、企業が広報部門を運営するかのようにリークサイトを運用し、評判への損害と交渉上の leverage を最大化するよう開示のタイミングを計っている。最近の分析、たとえばランサムウェア・アズ・ア・サービスが企業化していることを示したASECの報告書は、まさにこの進化を描写している。一匹狼のハッカーは減り、定義された役割、アフィリエイトプログラム、被害者に圧力をかけるための反復可能なプレイブックを備えた構造化されたオペレーションが増えている。

こうした掲載の地理的・業界的広がりも拡大し続けている。ランサムウェアオペレーターは、文化遺産修復企業、シュトゥットガルトやベルリンなどのドイツの都市の公共機関、そして今やマサチューセッツ州の科学機器メーカーを攻撃している。どの業界や地域も対象外ではないように見える。まさにそれが、事後対応よりも proactive なセキュリティ衛生が重要である理由である。

あなたにとって何を意味するか

もしあなたがBruker、あるいはランサムウェアリークサイトに名前を挙げられたあらゆる組織の従業員、顧客、またはパートナーであるなら、公式確認を待つのではなく、今すぐ取る価値のある実践的なステップがいくつかある。

第一に、同社に言及する予期しないメール、特にアカウント詳細の確認やリンクのクリックを求めるものは、疑いをもって扱うこと。ランサムウェアの主張は、事実が固まる前にニュースに便乗したフィッシング攻撃の波を引き起こすことが多い。

第二に、影響を受けた企業と認証情報、契約、研究データを共有したことがあるなら、それらのアカウントに紐づくパスワードを変更し、利用可能なあらゆる場所で多要素認証を有効にすることを検討すること。パスワードの使い回しは、攻撃者が一つの侵害から無関係なアカウントへ横移動する最も容易な方法の一つである。

第三に、あなたのメールや認証情報が漏洩データセットに現れた場合に警告する、侵害通知サービスやダークウェブ監視ツールに注意を払うこと。早期警告があれば、盗まれたデータが悪用される前に行動する時間が得られる。

最後に、機密性の高い研究、財務、顧客との通信を扱う人にとっては、メールの暗号化や、会社のシステムにリモートアクセスする際に信頼できるVPNを使用することが、意味のある保護層を追加する。特に、ランサムウェアの標的になることがますます増えている業界の組織にとっては重要である。

次の主張に先手を打つ

Bruker Corporationを標的としたMetaencryptorの掲載は、ランサムウェアグループが、多くの人が高リスクとは考えない業界に広く網を張っていることを思い起こさせる。この特定の主張が最終的に検証されるかどうかにかかわらず、根底にある教訓は変わらない。認証情報の衛生、慎重なメール習慣、多層的なセキュリティツールは、もはや任意の追加要素ではない。これらは、規模や業界を問わずあらゆる企業が一夜にしてリークサイトに載り得る脅威情勢における、基本的な防御手段である。

検証済みのセキュリティ研究者をフォローして情報を得て、侵害ニュースに言及する未承諾のリンクをクリックせず、雇用主やサービスプロバイダーに紐づくあらゆるアカウントに多要素認証と併せてパスワードマネージャーの使用を検討すること。小さく一貫した習慣が、このようなランサムウェアの主張の影響に対する最も信頼できる防御であり続ける。