数百万ドル規模の身代金スキームの中心にいる10代
米国とエストニアの二重国籍を持つ19歳の男が、現在活動している中で最も多作なランサムウェアおよび恐喝集団の一つ「Scattered Spider」ハッキング集団に関連する連邦訴追に直面するため、米国に引き渡された。容疑者はピーター・ストークスと特定され、今年初めにインターポール(国際刑事警察機構)の国際手配書に基づいてフィンランドで逮捕され、その後米国当局に引き渡されて、シカゴの連邦裁判所に出廷した。
検察によると、オンラインハンドル「Bouquet」を使用していたとされるストークスは、少なくとも4件の侵入を組織するのを手助けしたとされ、その中には高級宝飾品小売業者への侵害が含まれ、800万ドルの暗号通貨身代金要求に関連している。検察が彼が支援したとする緩やかに組織されたグループScattered Spiderは、一連の注目度の高い攻撃で1億ドルを超える身代金支払いに関与していると捜査当局は見ている。ストークスは現在、共謀、コンピュータ侵入、詐欺を含む罪に問われている。
この事件が注目に値するのは、その金額だけではない。容疑者の年齢であり、ソーシャルエンジニアリングと金融恐喝を融合させた大規模で分散型のサイバー犯罪ネットワークの中で活動する、若く技術的に熟練した個人という、ますます見慣れたパターンにどのように当てはまるかだ。
Scattered Spiderとは何か、そしてなぜ重要なのか
Scattered Spiderは、高度なマルウェアよりも、ソーシャルエンジニアリングの熟達で評判を築いてきた。つまり、ヘルプデスクを騙し、従業員になりすまし、多要素認証のリセットを操作して企業ネットワークにアクセスする手口だ。内部に入ると、メンバーはデータ窃取とランサムウェアの展開に移行し、従来の通貨よりも追跡が難しく国境を越えて資金洗浄しやすい暗号通貨で支払いを要求する。
暗号通貨が身代金の好まれる通貨として使用されていることは、これらの事件で繰り返し見られるテーマだ。これにより攻撃者は、高級宝飾品小売業者の侵害に関連する800万ドルといった巨額を要求できる一方で、資金の流れを追おうとする法執行機関の作業を複雑にする。攻撃的なソーシャルエンジニアリングと暗号通貨ベースの恐喝の組み合わせが、Scattered Spiderのようなグループを、企業のセキュリティチームと連邦捜査官の双方にとって持続的な頭痛の種にしている。
非常に若い容疑者が大規模な侵入に関与したのは今回が初めてではない。今年に入ってすぐ、フランス当局は、国家文書機関から1800万件のID記録を暴露したとされる15歳の少年の正式な捜査を開始した。この事件は10代ハッカーがいかにして数百万件のフランスID記録を暴露したかについて精査を呼び、後に侵害の規模についてのより深い司法調査の対象となった。これらの事件の個人がつながっているかどうかは別として、パターンは明らかだ。近年の最も被害の大きい侵害のいくつかには、高校を卒業したばかりの容疑者が関与しているとされている。
これがあなたにとって何を意味するか
ほとんどの人にとって、引き渡しや連邦起訴のニュースは日常生活から遠く感じられるかもしれない。しかし、Scattered Spiderの作戦の背後にあるメカニズムは、オンラインで買い物をする人、企業のヘルプデスクの仕事に就く人、または多要素認証で保護されたアカウントを管理する人に直接関係する。
ソーシャルエンジニアリング攻撃が成功する理由は、システムだけでなく人を標的にするからだ。もしグループが、企業のITサポート担当者に資格情報のリセットや不正なMFAリクエストの承認を納得させることができたとされるなら、ファイアウォールやアンチウイルスソフトウェアはそれを阻止できない。これが、組織がアカウントアクセスを許可したりセキュリティ設定をリセットしたりする前に、複数のチャネルで身元を確認するように従業員をますます訓練し、個人も、一方的なパスワードリセットの促しや、迅速な行動を迫る緊急に聞こえるリクエストに注意する必要がある理由だ。
暗号通貨の側面も重要だ。暗号通貨で支払われた身代金要求は、一度送金されると取り消しが難しく、これがこれらのグループがそれを好む理由の一部だ。もしあなたやあなたの組織が身代金要求に直面した場合、支払いの決定を下す前に法執行機関に関与することが重要だ。支払いがデータ復旧を保証せず、さらなる犯罪活動に資金を提供する可能性があるからだ。
実践可能なポイント
- 予期しないパスワードリセットやMFA承認リクエストには、たとえ内部のITサポートから来ているように見えても、懐疑的になること。
- 企業は、機密性の高いアカウント変更を処理する前に、二次的なチャネル(たとえば、既知の番号への折り返し電話)で身元を確認すべきだ。
- 暗号通貨身代金要求は、まず法執行機関の案件として扱うこと。支払いは復旧を保証せず、さらなる攻撃を助長する可能性がある。
- 取引のある企業からの侵害通知に注意を払うこと。Scattered Spiderに関連するとされるような侵入は、最初の侵害から数か月後に表面化することが多いからだ。
19歳の容疑者が800万ドルの身代金スキームの罪に問われるために引き渡されたことは、ランサムウェア作戦が、影のような顔の見えない組織だけによって運営されているのではないことを思い出させる。彼らはしばしば、技術的な脆弱性と同じくらい人間の信頼を悪用する、若く技術に精通した個人が関与している。家庭でも職場でも、ソーシャルエンジニアリングの手口に対して警戒を怠らないことが、利用可能な最も効果的な防御策の一つであり続ける。




