新たに公開された脅威アクターのプロファイルが、パートナーシップモデルと容赦ない二重恐喝戦略をビジネスの基盤とするランサムウェア作戦「Qilin」に光を当てている。Qilinは自ら攻撃を行うのではなく、アフィリエイト(協力者)にランサムウェアのツールと技術サポートを提供し、アフィリエイトが被害者から引き出した身代金の一部を受け取る。これはランサムウェアの世界でますます一般的になっている構造であり、その仕組みを理解することが、自社のデータを守る第一歩となる。

Qilinのアフィリエイトモデルの仕組み

QilinはRansomware-as-a-Service(RaaS)プロバイダーとして活動している。単一のグループがすべての攻撃を実行するのではなく、Qilinは悪意あるソフトウェアと支援インフラを構築し、実際にハッキングを行うアフィリエイトにライセンス供与する。アフィリエイトは標的を特定し、ネットワークに侵入し、ランサムウェアを展開した後、被害者が支払いを行えばQilinと利益を分配する。

この分業体制こそが、RaaS活動をこれほどしつこく、停止しにくくしている要因だ。たとえ法執行機関が一つのアフィリエイトを妨害したり、一部のインフラを停止させたりしても、中核グループとそのツールキットは活動を続けられ、新たなアフィリエイトが加わって新たな攻撃を開始できる。また、これはQilin型の攻撃を実行できる人材のすそ野を、従来のハッキング集団より広げることになる。アフィリエイトはランサムウェアを一から構築する必要はなく、ネットワークへのアクセス権と、与えられたツールを使う意思さえあればよいからだ。

二重恐喝の手口

Qilinを従来の単純なランサムウェアと一線を画すのは、その二重恐喝アプローチだ。従来のランサムウェア攻撃では、ファイルが暗号化され、被害者は復号キーと引き換えに身代金を要求される。Qilinはここにもう一層の圧力を加える。被害者のファイルを暗号化する前に、アフィリエイトがネットワークから機密データをひそかに窃取するのだ。被害者が支払いを拒否した場合、あるいは支払った後でさえも、攻撃者はその盗んだデータを公開する、または他の犯罪者に売却すると脅迫する。

この戦術は被害者にとってのリスクを劇的に高める。堅牢なバックアップシステムを持ち、身代金を支払わずとも暗号化されたファイルを復元できる組織でさえ、深刻なデータ流出の脅威に直面する。この圧力こそが、二重恐喝がランサムウェア・エコシステム全体で標準的な手口となった理由である。同様の力学は、他の最近のインシデントでも見られた。例えば、エコペトロールへのランサムウェア未遂で3,300件のアカウントが露呈した事例や、人材派遣会社を標的にしたGenesisランサムウェアグループによる700GBのデータ窃取主張でも、実質的な圧力点はファイルのロックではなく、データの暴露脅威であった。

盗まれたデータが他に出回り続ける理由

一度二重恐喝攻撃でデータが流出すると、それは必ずしも元の攻撃者の手元に留まらない。盗まれた記録はしばしばダークウェブフォーラムで流通したり、他の脅威アクターによってさらなる利益を得ようと再パッケージ化されたりする。これは、Iliad Italiaの顧客データセットがダークウェブフォーラムで売りに出されたインシデントで、侵害からかなりの時間が経った後も漏洩情報が第二の生を得たパターンと一致する。また、一部のグループがいかに積極的に被害者に圧力をかけているかも注目に値する。ShinyHuntersグループがCanvasキャンペーンをエスカレーションさせ、学校のログインポータルを改ざんして支払いを強要した事例がそれだ。Qilinのモデルはこの広範なトレンドに完全に合致する。すなわち、まず窃取、次に暗号化、そして最初の侵入から長期間にわたって公的露出の脅威を梃子として使うのだ。

これがあなたにとって意味すること

個人にとって、Qilinや類似のランサムウェア活動は、あなたの個人データが、取引のある組織(雇用主、医療機関、学校、サービス企業)を狙った攻撃の二次被害になりがちであることを思い出させてくれる。一般に、こうした攻撃自体を止めることはできないが、共有する機密データを最小限に抑え、アカウントごとに固有のパスワードを使用し、自分の情報が漏洩に現れた兆候を監視することで、侵害による個人的な損害を限定することはできる。

企業のITを管理しているなら、Qilinのアフィリエイトベースで二重恐喝型の性質は、データが自社ネットワークから外に出る前に予防策を講じなければならないことを意味する。ネットワークセグメンテーションは、最初の侵害後に攻撃者が移動できる範囲を制限し、一つのシステムが侵害されても窃取できるデータ量を減らす。機密データを保存時および転送時に暗号化することは、別の防御層を追加する。適切に暗号化されたデータは、たとえ盗まれても、公開すると脅す攻撃者にとってはるかに有用性が低くなるからだ。

実践的な要点

ネットワークをセグメント化し、単一の侵害されたデバイスやアカウントがインフラ全体へのアクセスを許さないようにする。オフラインでテスト済みのバックアップを維持し、暗号化だけでは支払いの判断を強いられないようにする。機密ファイルを暗号化し、たとえ流出しても盗まれたデータの価値が低くなるようにする。そして、Qilinのような二重恐喝グループは定期的に漏洩の脅迫を実行するため、サービスプロバイダーからのランサムウェアインシデントに関する通知はすべて深刻に受け止める。Qilinのようなグループの活動方法について情報を得続けることは、あなたのデータを次の漏洩の一部にさせないための最も実践的なステップの一つである。