Playランサムウェアグループが新たな被害者を主張
脅威インテリジェンス企業DeXposeの報告によると、PlayランサムウェアグループがKreysler & Associatesを被害者リストに追加した。同グループの典型的な手口として、攻撃者は企業のシステムからデータを窃取しており、交渉が始まらなければ公開すると脅している。現時点では身代金の金額や期限、盗まれたデータの具体的な種類は公に確認されていないが、ランサムウェアグループのリークサイトに名前が掲載されること自体が、深刻なネットワーク侵害を受けたことを示す最初の目に見える兆候となる場合が多い。
このインシデントは、ここ数年で不気味なほど見慣れたパターンに当てはまる。ランサムウェアグループは、騒がしく検知されやすい暗号化の段階を飛ばし、公然と脅迫する前に静かに機密ファイルをコピーするケースが増えている。この「二重恐喝」と呼ばれる手口によって、たとえ被害者が強力なバックアップを持ち、身代金を支払わずにシステムを復元できたとしても、攻撃者は優位に立つことができる。被害は、もはやファイルのロックではなく、データが企業の管理下を離れた後に何が起こるかにある。
Playランサムウェアグループの背後にいるのは誰か
Playランサムウェアは、現在活動している中で最も多作な恐喝グループの一つとして知られ、複数の業界や国にまたがる何百もの組織への攻撃に関与している。同グループの典型的なアプローチは、標的ネットワークへの初期アクセスを獲得し、価値の高いデータがある場所を特定するために横移動を行い、ファイルを窃取した後、システムの暗号化、公開の脅迫、またはその両方を行うというものだ。被害者は通常、交渉ポータルに誘導され、公にデータをばらまくという脅しが、迅速かつ静かに支払わせる圧力となる。
Playが個人情報や業務データを危険にさらす形で企業を標的にしたのは今回が初めてではない。同様の事例として、PlayランサムウェアによるAmpex Data Systemsへの攻撃では、交渉が決裂または無視された場合に、社会保障番号や金融口座の詳細といった非常に機微な記録が暴露される可能性が示された。Kreysler & Associatesの件も同じ手口をたどっている。被害者を公に名指しし、時間的なプレッシャーをかけ、暴露の脅しを主な交渉材料として使うのだ。
なぜこれはITセキュリティだけでなくプライバシーに関わるのか
このようなランサムウェアインシデントを、単に被害企業のITや事業継続の問題として扱いたくなるかもしれない。しかし、プライバシーへの影響は、組織の壁をはるかに越えて広がることが多い。もしKreysler & Associatesが従業員、顧客、請負業者、取引先のデータを取り扱っていたなら、その情報はデータ窃取の際に巻き込まれ、交渉が失敗すればオンラインに投稿される可能性がある。
これは最近のランサムウェアに関する情報開示で繰り返し見られるテーマだ。ある注目を集めた事例では、Weil Gotshalがサイバー恐喝グループに1800万ドルから2000万ドルを支払ったと報じられ、機密の顧客文書が盗まれたことで、企業データがいかに高くつき、機微なものになり得るかが明らかになった。また、491GBのデータが流出したSoja de Portugalへの攻撃は、グループが脅迫を実行に移した場合のデータダンプがいかに大規模になりうるかを示している。さらに、単一のランサムウェアグループがANC、SAA、Pick n Payを侵害した事例のように、ひとつの侵入手法がセクター全体に波及する様子も見られる。
Kreysler & Associatesが最終的にこのインシデントの範囲を認めるかどうかにかかわらず、パターンは明白だ。ランサムウェアグループは、暗号化だけが持っていた力をはるかに超える効果を、公への暴露の脅しが発揮すると見込んでいるのだ。
このことがあなたに意味すること
あなたがKreysler & Associatesの顧客、従業員、取引先であれば、慌てる必要はないが、注意を怠らないに越したことはない。本件に関する公式な連絡を同社から受け取れないか注意し、今後数週間は、同社や関連サービスを名乗る不審なメールや電話に警戒してほしい。データ漏洩の後には、盗まれた情報を使って正当に見せかけるフィッシング攻撃が頻発するからだ。
より広く言えば、今回の件は、ランサムウェア攻撃が単一組織の内部システムにとどまることはめったにないことを再認識させる。従業員、顧客、サプライヤーとして、個人情報や金融情報が企業を通過するすべての人にとって、その企業がデータセキュリティをどれほど真剣に受け止めているかは他人事ではない。
実行可能な対策
自分のデータがKreysler & Associatesや類似の組織のシステムに触れた可能性があると思われる場合は、次の対策を検討してほしい。金融口座や信用レポートに異常な動きがないか監視し、可能な限り多要素認証を有効にし、アカウントの問題に言及する予期しないメールやメッセージは、正式な経路で確認するまで疑ってかかること。一方、企業はこのようなインシデントを、自社の二重恐喝ランサムウェアに対するエクスポージャーを見直すきっかけとすべきだ。バックアップがテストされ、主要ネットワークから隔離されていることを確認し、インシデント対応計画がシステムの停止だけでなくデータの窃取にも対応できるか確認することが重要である。Playランサムウェアや同様のグループが引き続きさまざまなセクターの組織を標的にしている中で、次のリークサイトに名前が載らないための最も確実な防御策は、事前の備えであることに変わりはない。




