古い恐喝手口に新たなひねりを加えたもの
ランサムウェア攻撃は、第二の捕食者が登場するだけでも十分にストレスがたまるものだ。最近の報道によると、「Ransom Busters」という名前で活動する脅威アクターが、すでにランサムウェアの被害に遭った組織を標的にしており、今度は復旧サービスを装っている。このアクターは暗号化されたファイルを復元できると主張し、身代金を支払わずにデータを取り戻したいと必死になっている企業にとって、命綱のように見えるものを提供している。
しかし、この申し出は見せかけに過ぎない。Ransom Bustersは独立した復旧会社として活動しているわけではなく、ランサムウェア作戦自体とつながりがあり、自らが解決を支援すると主張する攻撃そのものから利益を得るアフィリエイトとして機能していると報じられている。すでに侵害の混乱に対処している被害者にとって、この種の欺瞞は、困難な状況の上にさらに危険な新たなリスクの層を加えることになる。
偽の復旧オファーが機能する仕組み
このスキームの中核は、信頼と緊急性に依存している。これはランサムウェアの被害者には決定的に不足しているものだ。企業のシステムがロックされ、ファイルが暗号化されると、意思決定者はしばしば復旧への実行可能な道筋を必死に探すことになる。データ復旧の専門家を名乗るグループ、特に攻撃に関する内部情報を持っているように見えるグループは、信頼できる選択肢に見えるかもしれない。
その認識された信頼性こそが罠なのだ。Ransom Bustersスキームのこれまでの報道で詳述されているように、このアクターはランサムウェアのアフィリエイトとしての立場を利用して交渉プロセスに割り込み、被害者を最終的に元の攻撃の原因となった同じ犯罪エコシステムに利益をもたらす支払いへと効果的に誘導しているようだ。被害者は、害を軽減するために働く独立した第三者ではなく、攻撃者のブランドを変えた部門と取引している可能性があり、問題の継続ではなく解決策のように見せかけられている。
この戦術は、ランサムウェア対応の状況における実際のギャップを悪用している。正当なインシデント対応およびデータ復旧企業は実際に存在し、内部のITチームが圧倒されている場合、必死になった組織はしばしば外部の助けを求める。Ransom Bustersは、その正当なニーズを資本化し、中立な当事者と交渉していると信じている被害者から金銭を搾り取り続けるための隠れ蓑として利用しているようだ。
データプライバシーにとって重要な理由
当面の金銭的リスクを超えて、Ransom Bustersのようなスキームは深刻なプライバシー上の懸念を引き起こす。ランサムウェア攻撃は暗号化とともにデータ盗難を伴うことが多く、機密の顧客記録、従業員情報、内部通信がすでに攻撃者の手に渡っている可能性がある。被害組織が偽の復旧サービスと関わると、ネットワークの詳細、データ、支払い意思など、さらに多くの情報を渡すことになる可能性があり、これらはすべて圧力をエスカレートさせたり、他の犯罪グループへのアクセスを再販売したりするために使用され得る。
また、信頼の問題がさらに複雑化している。ランサムウェアの被害者は、身代金が支払われた後に攻撃者が盗んだデータを削除するという約束を守るかどうかについてすでに心配しなければならない。これはそもそも決して信頼できる保証ではなかった。その力学の上に偽の復旧サービスを重ねることで、被害者は攻撃者の主張を検証するだけでなく、支援を申し出る人物の信頼性も検証しなければならなくなる。しかも、それはまさに、その種のデューデリジェンスを行うための準備が最も整っていない瞬間である。
あなたにとっての意味
もしあなたの組織がいつかランサムウェアに襲われた場合、迅速な解決策を見つけたいというプレッシャーが判断を曇らせる可能性がある。Ransom Bustersの事例は、攻撃そのものの外部から来るように見えるものでも、すべての支援の申し出が本物であるとは限らないことを思い出させる。復旧サービスに問い合わせる前に、その身元を独立して確認し、検証可能な事業履歴を確認し、攻撃中または攻撃直後に現れる一方的な連絡だけに頼るのではなく、信頼できるインシデント対応専門家や法執行機関を関与させてほしい。
これはまた、ランサムウェアをはるかに超えて適用される、より広範なプライバシー教訓を強調している。組織が不必要に保存または公開する機密データが少なければ少ないほど、標的となる範囲は小さくなる。強力なバックアップ慣行、ネットワークセグメンテーション、明確なインシデント対応計画は、攻撃者、そして今や明らかに偽の復旧アクターが被害者に対して持つレバレッジを最初から減らすことになる。
実践可能な教訓
- 一方的な復旧オファー、特にランサムウェアインシデント直後に現れるものには懐疑的に対処すること。
- ネットワークの詳細を共有したり支払いを行う前に、インシデント対応または復旧企業を独立した経路で検証すること。
- 未知の当事者と単独で交渉するのではなく、法執行機関と確立されたサイバーセキュリティ専門家を関与させること。
- オフラインでテスト済みのバックアップを維持し、攻撃者や仲介者を信頼することに復旧が依存しないようにすること。
- 進化するランサムウェア戦術について情報を得続けること。Ransom Bustersのようなスキームは、恐喝方法がどれほど急速に適応するかを示しているからだ。
ランサムウェアは依然として深刻な脅威であり、Ransom Bustersのような詐欺は、最初の攻撃が終わったときに危険が必ずしも終わらないことを示している。注意を怠らず、すべての主張を検証し、信頼できるセキュリティリソースに頼ることが、二度被害者にならないための最善の防御策である。




