ランサムバスターズと名乗るグループが、すでに最悪の一週間を過ごしている層、すなわちランサムウェアの被害者を標的にしている。グループの活動に関する報道によると、ランサムバスターズはランサムウェア運営者のサーバー自体にハッキングしたと主張し、被害者に取引を持ちかけている。2万ドルから6万ドルを支払えば、グループは暗号化されたファイルの復旧と盗まれたデータの削除を支援するという。救いの綱のように聞こえるが、実際は救出を装った二重の恐喝である可能性が高い。

この話が重要なのは、ランサムウェアのエコシステムにおいて拡大しつつある問題を浮き彫りにしているからだ。組織が一度攻撃を受けると、侵害後に生じる混乱、恐怖、緊急性を利用する日和見的な攻撃者の標的になる。この偽のランサムウェア復旧詐欺がどのように機能するのか、そして本物の支援と詐欺を見分ける方法を理解することは、攻撃の被害に遭った組織にとって不可欠である。

ランサムバスターズが提供すると主張する内容

報道によると、ランサムバスターズは、ランサムウェア集団が使用するインフラに侵入した外部組織として自らを提示している。その売り込みは単純明快だ。グループは復号化機能や盗まれたファイルを取り戻すことができ、最初の攻撃で持ち出されたデータが漏洩するのではなく削除されることを保証できると主張する。その代わりに、被害者は2万ドルから6万ドルの料金を支払うよう求められる。これは、すでに運用損失、ダウンタイム、初期の身代金要求で疲弊している組織にとっては、多額の金額だ。

表面的には、この枠組みは倫理的ハッキングやサイバーセキュリティ研究の言葉から信頼性を借用している。犯罪インフラに実際に侵入するグループは存在し、法執行機関が同様の手段で復号鍵を回収した事例もある。しかし、ランサムバスターズの主張を裏付ける独立した検証は存在せず、そのモデル全体は、一度被害に遭った被害者が匿名の第三者を信頼してお金を渡すという前提に依存している。

二重恐喝詐欺の仕組み

ここでの仕組みは単純で、嘆かわしいほど効果的だ。ランサムウェアの被害者はすでにプレッシャーにさらされている。システムは停止し、顧客や規制当局から問い合わせが来るかもしれず、最初の攻撃者はカウントダウンを迫っている。そこに、近道を提供するグループが登場する。身代金要求や長期化するダウンタイムのコストと比較すると控えめに見えるかもしれない料金で、問題を解決してくれるというのだ。

これは実質的に、最初の恐喝の上に重ねられた二重の恐喝である。ランサムバスターズが実際にランサムウェアのインフラにアクセスしているかどうかに関係なく、そのインセンティブ構造は最初の攻撃と同一だ。検証されていない当事者に金銭を支払い、約束と引き換えにする。被害者には、ファイルが復旧されること、盗まれたデータが実際に削除されること、あるいは後日3回目の恐喝に遭わないことを確認する方法がない。このパターンは、他の恐喝主導の事件で見られた手口を反映している。例えば、Inter-Con Securityのメールに影響を与えたShinyHuntersの侵害や、漏洩期限を巡るKodakのデータ請求のように、ShinyHuntersのようなグループが被害者に圧力をかけるために公開の漏洩期限を設定したケースがある。

正当な復旧サービスと詐欺の見分け方

偽の復旧オファーの増加により、検証はインシデントに対処する組織にとって重要なスキルとなっている。いくつかの実用的なチェック項目で、正当な支援と詐欺を区別できる。正当なインシデントレスポンス企業や法執行機関の連絡先は、確立されたチャネル、専門資格、過去の事例参照、正式な契約書類を通じて検証できる。彼らが通常、一方的に固定価格を提示し、攻撃者のサーバーに自ら侵入したと主張して接触してくることはない。

組織はまた、ランサムウェアインシデント後の一方的な接触には、それが復旧サービス、ジャーナリスト、さらには情報共有を申し出る同様の被害者を装ったものであっても、懐疑的であるべきだ。攻撃者も日和見主義者も、侵害を受けた企業が注意散漫で不安定な状態にあることを知っており、さらなる操作の格好の標的になる。匿名のグループが暗号化チャットやダークウェブフォーラムで大胆な主張をしているのに関与するよりも、既知で審査済みのインシデントレスポンスプロバイダーを関与させ、法執行機関に連絡する方が安全な道である。

身代金を支払うよりもバックアップが勝る理由

最初のランサムウェア要求とランサムバスターズのような後続の詐欺の両方に対する最も永続的な防御策は、シンプルだ。信頼性が高くテスト済みのバックアップである。クリーンなオフラインバックアップからファイルを復元できれば、最初の攻撃者と交渉したり、有料復旧を提供する第三者に関与したりする理由はない。これにより、レバレッジは完全に失われる。

業界全体はすでにこの方向にシフトしている。ランサムウェアの支払いが業界全体で減少しているという報道で詳述されているように、改善されたバックアップ慣行と、支払いが結果を保証しないという認識の高まりにより、恐喝要求に応じる組織は減少している。24時間以内にネットワークを暗号化できるSpiralsランサムウェア亜種のような急速に進化する脅威は、インシデント後の交渉(本物か偽物かに関わらず)よりも、予防と迅速な検出が重要であることを強調している。

これがあなたにとって意味すること

もしあなたの組織がランサムウェアに襲われた場合、ランサムバスターズのようなグループからの一方的な復旧オファーは、最初の攻撃者に適用するのと同じ疑いの目で扱うべきだ。ハッキングされたサーバーという主張に基づいて、検証されていない当事者に数千ドルを支払うのは、強制力のある保証が付かないギャンブルだ。より安全で信頼性の高い道は、オフラインバックアップを維持し、審査済みのインシデントレスポンス専門家を関与させ、闇の中で交渉するのではなく法執行機関に報告することだ。

重要なポイント

  • 一方的なランサムウェア復旧オファーは、独立して検証されるまで潜在的な詐欺として扱うこと。
  • 文書化された証拠と正式な契約条件なしに、サーバーアクセスを主張する第三者に支払いを送らないこと。
  • テスト済みのオフラインバックアップを維持し、本物か偽物かを問わず、身代金要求のレバレッジを完全に失わせること。
  • ランサムウェアインシデントを法執行機関に報告し、匿名のグループではなく確立されたインシデントレスポンス企業と協力すること。
  • 業界のトレンドに注目すること。ランサムウェアの支払いが全体的に減少するにつれ、攻撃者や日和見主義者は偽の復旧オファーなどの手口で適応しているため、同じ圧力戦術の新たなバリエーションに警戒を怠らないこと。