キリンランサムウェアグループ、標的リストに連邦機関を含む形で拡大
脅威インテリジェンス監視チームは、キリンランサムウェアグループ(別名アジェンダとしても追跡)が主張する新たな被害者の一批を特定しました。本記事でレビューした報告によると、このランサムウェア・アズ・ア・サービス(RaaS)シンジケートは、ダークウェブ上の恐喝サイトに5つの組織を追加しました。その中には、米国アルコール・タバコ・火器・爆発物取締局(ATF)に加え、民間企業のノーザン・リース・システムズとワイヤーコも含まれています。連邦法執行機関が犯罪者のリークサイトに掲載されたことは、これらのグループが追及しようとする標的の範囲における顕著なエスカレーションを示しています。
キリンなどのランサムウェア・アズ・ア・サービス運営は、悪意のあるインフラストラクチャと恐喝ツールを提携ハッカーにリースすることで機能し、提携ハッカーが実際の侵入を実行し、プラットフォームを運営するグループと収益を分け合います。このビジネスモデルにより、キリンはすべての攻撃を内部で実行することなく、幅広いセクターを標的にして、その運用を迅速に拡大することができました。このグループはしばらくの間、脅威の領域で活動しており、その手法は企業や政府のネットワークへの新たな侵入方法を模索する中で進化を続けています。
キリンの恐喝モデルの仕組み
キリンは、多くの現代のランサムウェアグループと同様に、通常、二重恐喝戦略に依存しています。攻撃者は標的のネットワークに侵入し、機密データを外部に持ち出し、その後内部システムを暗号化します。被害者は二重の圧力を受けます。一度目は運用を復旧するための復号キーを支払うように、二度目は盗まれたデータが公開または販売されるのを防ぐためです。組織が支払いを拒否すると、グループは公開圧力をかけ、他の潜在的な被害者に脅威が信頼できるものであることを知らせるために、それらの組織をダークウェブのリークサイトに掲載します。
このパターンは、キリンの他のキャンペーンでも記録されています。このグループはこれまでに、パロアルトネットワークスのPAN-OSソフトウェアに影響を与えるバイパス欠陥を含む、エンタープライズセキュリティアプライアンスの脆弱性を悪用したことに関連付けられており、キリンランサムウェアが悪用して企業ネットワークへの初期アクセスを獲得しました。このインシデントは、キリンの運用における一貫したテーマを示しています。つまり、このグループは広く使用されているインフラストラクチャソフトウェアの弱点を積極的に探し、そのアクセスをデータ盗難と暗号化と組み合わせて、被害者に対するレバレッジを最大化するということです。
連邦機関を標的にすることの重要性
キリンのリークリストにATFが含まれたことは、ランサムウェア運営者が民間産業に限定していないことを示すため、重要です。連邦機関は機密の法執行データ、人事記録、および業務情報を保持しており、これらが露出した場合、国家安全保障や公共の安全に影響を与える可能性があります。ATFの掲載が実際のネットワーク侵入を反映しているのか、サードパーティベンダーの侵害に関連する主張なのか、検証されていない恐喝の試みなのかにかかわらず、ランサムウェアのリークサイトに掲載されたことは、これらの犯罪企業がどのようにその野心を広げているかに注目を集めます。
ATFと並んで名指しされた民間部門の組織には、ノーザン・リース・システムズやワイヤーコなどが含まれており、これはキリンが身代金要求を正当化するのに十分な価値のある財務、業務、または顧客データを保持する企業への継続的な関心を反映しています。公共および民間の幅広い組織に対するこのランサムウェア活動のパターンは、他の場所でも観察されています。フランスで実施された同様のダークウェブ監視では、ランサムウェア活動が2年間で4倍に増加し、記録されたデータ露出が1億4500万件以上に寄与したことが判明しました。この傾向は、特定のグループや地域に結びついた孤立したインシデントではなく、ランサムウェアキャンペーンの頻度と到達範囲の世界的な増加を示しています。
これがあなたにとって意味すること
ほとんどの読者はATF、ノーザン・リース・システムズ、またはワイヤーコで直接働くことはないでしょうが、このようなインシデントはより広い意味を持ちます。連邦機関や主要な民間企業への侵入に成功したランサムウェアグループは、多くの場合、それらの組織とやり取りした従業員、顧客、請負業者、または一般市民に属する個人データを入手します。名指しされた組織のいずれかが個人情報を含む侵害を確認した場合、影響を受ける個人は最終的に通知書を受け取るか、アカウントを不審な活動について監視するようアドバイスされる可能性があります。
より広く言えば、キリンの標的リストの拡大は、ランサムウェアグループが日和見的であることを思い出させます。彼らは、エンタープライズソフトウェアであれ組織のセキュリティ慣行であれ、存在するあらゆる脆弱性を悪用し、標的が政府機関であるか民間企業であるかを区別しません。これは、どの組織とやり取りするかに関係なく、優れたデジタル衛生を実践することの重要性を強調しています。
実践可能な takeaways
名指しされた組織のいずれかと、従業員、顧客、または請負業者としてやり取りした場合は、潜在的なデータ露出に関する公式の連絡に注意してください。可能な場合は多要素認証を有効にし、機密アカウントには一意のパスワードを使用し、侵害通知を受け取った場合はクレジット監視サービスの利用を検討してください。一方、組織は、既知の脆弱性を迅速にパッチ適用し、機密システムをセグメント化し、ランサムウェアが到達できないオフラインバックアップを維持するためのもう一つのリマインダーとして、このインシデントを扱うべきです。キリンランサムウェアおよび類似のRaaSグループが標的リストを拡大し続ける中、どの組織が影響を受けているかを把握しておくことは、個人が下流の結果から身を守る最も簡単な方法の一つです。




