Qilin、新たな被害者を主張:ブラジルのCpcg
Qilinとして知られるランサムウェアグループが、ブラジルに拠点を置く組織Cpcgへの侵害の犯行声明を出し、より広範な恐喝計画の一環として身代金の支払いを要求している。この声明は2026年7月に、ランサムウェアグループが被害者に支払いを迫るために通常使用する経路を通じて表面化し、Cpcgを同じ脅威アクターが標的とした他の組織とともに列挙している。
多くのランサムウェアの犯行声明と同様に、どのデータがアクセスされたのか、侵入がどのように行われたのか、Cpcgがこのインシデントを認識しているかどうかなど、その全容は現時点では不明である。確認されているのは、攻撃的な恐喝戦術で評判を築いてきたQilinが、この攻撃を自らの仕業として公然と主張し、データ公開の脅しを交渉の材料として利用していることだ。
Qilinとは何者か、そしてなぜ重要なのか
QilinはRaaS(Ransomware-as-a-Service)モデルで活動しており、この仕組みではグループが悪意あるソフトウェアとインフラを開発し、その後アフィリエイトが攻撃を実行する代わりに、集めた身代金の一部を受け取る。このモデルにより、攻撃を実行する技術的ハードルが下がり、複数の攻撃者に同時に活動が分散されるため、Qilinのようなグループが活発化している。
二重恐喝(攻撃者が被害者のシステムを暗号化するだけでなく、事前にデータを窃取して公開すると脅す手法)は、この領域で活動するグループの標準的な手口となっている。この戦術は、暗号化されたシステムによる業務停止と、データ漏洩による風評や規制上のリスクという2つの方向から被害者に圧力をかける。Stadler Railの身代金支払い拒否のようなインシデントの報道が示すように、一部の組織は多大な金銭的プレッシャーに直面しても支払い要求に応じない選択をしており、その決定にはデータ公開のリスクが伴う。
ブラジル拠点の組織にとってのプライバシーリスク
ランサムウェアグループが組織への侵害を主張する場合、プライバシーへの影響は企業そのものをはるかに超えて及ぶ。Cpcgが従業員、顧客、患者、あるいは取引先の個人データを保持している場合、最終的に身代金が支払われるかどうかに関わらず、その情報が公開されるリスクがある。ブラジルの個人データ保護法(LGPD)は、組織に対して個人情報の保護と侵害の報告を義務付けており、このようなインシデントは風評被害に加えて規制上の結果ももたらし得る。
この事例は、さらに広範なパターンも浮き彫りにしている。すなわち、ランサムウェアグループはデータ窃取を、暗号化に付随する副次的な結果ではなく、主要な武器として扱う傾向を強めていることだ。繰り返される恐喝の傾向に関する調査で取り上げた研究によると、一度身代金を支払った組織のかなりの割合が再び標的にされており、支払いが脅威の終結を保証するわけではないことが示唆されている。この力学により、予防と迅速な対応が、事後的な交渉よりもはるかに価値のあるものになる。
あなたにとっての意味
ほとんどの読者はCpcgと直接の関係はないだろうが、このようなインシデントは、標的となった組織の中にデータが保存されている一般の人々にランサムウェア活動がどのような影響を与えるかを思い起こさせる有益な教訓となる。あなたがブラジル内外で事業を展開する組織の顧客、患者、従業員、あるいはパートナーであるならば、グループが公に犯行声明を出すまで、そうとは知らぬままにこのような攻撃にあなたの個人情報が巻き込まれる可能性がある。
また、ランサムウェアグループは初期アクセスを得るために、ソーシャルエンジニアリングやなりすましへの依存を強めており、法律事務所のITスタッフを装うグループに関する警告で記録されている戦術がそれだ。これは、技術的な脆弱性だけでなく、人的要素がいまだにこうした攻撃の主要な侵入口であり続けていることを示している。
実践すべき対策
取引のある組織がランサムウェアの標的になるかどうかを自分でコントロールすることはできないが、自身のリスクを減らし、万が一影響を受けた場合により効果的に対処することはできる。
- 取引のあるすべての組織からの侵害通知を監視する。特にブラジルの企業やそのパートナーと関わりがある場合は注意すること。
- 異なるアカウントにはそれぞれ固有のパスワードを使用し、ある組織での侵害が他のアカウントに波及しないようにする。
- 提供されている場合は多要素認証を有効にする。認証情報が漏洩してもアカウントの乗っ取りリスクが大幅に低下する。
- ITサポートやベンダーを名乗る予期せぬ連絡に注意する。ランサムウェアグループは足がかりを得るために頻繁になりすましを利用する。
- Cpcgの件のように自分のデータが関与しているとわかった場合は、利用可能であれば不正利用警戒アラートの設定やクレジット監視を検討する。
このようなランサムウェアの犯行声明が引き続き表面化する中、自身のデジタル衛生について情報を入手し積極的に対処することは、たとえ侵害そのものが完全に自分のコントロール外であっても、個人が利用できる最も効果的な防御策の一つであり続ける。




