長年にわたり、ランサムウェアの手口は単純に見えた。侵入し、ファイルを暗号化し、解除と引き換えに身代金を要求する。しかし、セキュリティライターのStefanie Schappert氏による最近のゲスト分析を含む、増え続ける報道は別の現実を指し示している。恐喝集団は今や、ネットワークへの侵入と同じくらいのエネルギーを自らの社会的イメージの保護に費やしているのだ。その理由を理解することは、ランサムウェア集団によるデータ恐喝が今日実際にどのように機能しているのか、そして個人情報が誤ったデータベースに辿り着いてしまった人々にとって何を意味するのかを、多く明らかにする。
ランサムウェア集団が自らの社会的イメージを気にする理由
窃盗と強要で成り立つ犯罪組織がブランディングを気にするとは直感に反するように思えるが、評判はこうした集団にとって機能的なビジネス資産となっている。ある集団が企業への侵入に成功したと主張するとき、被害者もセキュリティ研究者も、その脅威が本物であると信じる理由を必要とする。リークの脅しを実行に移すこと、あるいは支払い後に実際にデータを削除することで知られる集団は、存在するだけで交渉力を生み出す。集団が虚勢を張っているだけだと考える被害者は、支払う可能性が低い。同じ集団が以前の標的から盗んだ記録を公開するのを目撃した被害者は、はるかに迅速に交渉に応じる可能性が高い。
これが、一部の恐喝グループがリークサイトを維持し、声明を発し、メディア報道が詳細を誤ったときには記録を訂正さえする理由である。目的はそれ自体のための広報ではない。脅威の信頼性を維持することにある。誰も恐れない脅威には金銭的価値がないからだ。
評判主導の恐喝戦術が被害者への圧力を高める仕組み
一度集団が実績を築けば、より効率的に圧力をかけることができる。暗号化だけに頼って被害者を自らのシステムから締め出すのではなく、多くのグループは今やまずデータを盗み、ファイルが暗号化されるかどうかに関わらず、標的に対して公開暴露の脅威を突きつける。これは時に二重恐喝と呼ばれ、機能するのは、データ漏洩による損害——規制上の罰金、訴訟、評判の毀損——が、暗号化されたファイルをバックアップから復元できるようには元に戻せないからである。
この変化は、最近の侵害の多くが、単にロックされたサーバーではなく、顧客記録、閲覧履歴、身分証明書類を伴う理由を説明している。Zaraの第三者侵害が閲覧および購入データを暴露したとき、攻撃者にとっての価値はZaraの業務を妨害することにはなかった。価値は個人データそのものにあり、集団の評判によって暴露の脅威が信頼できるものとなったときにそのデータが提供する交渉力にあった。
暗号化を超えて個人データ保護にとってこれが意味すること
一般消費者にとって、この傾向は何が深刻な侵害に当たるかという計算を変える。暗号化のみのランサムウェアは主に攻撃を受けた組織に影響する。データ恐喝は、その組織のシステムに記録が存在していたすべての人に、時には事件から何年も経ってから影響を及ぼす。Avis Budgetの侵害和解やQuest Apartmentsの侵害——宿泊客がパスポートと運転免許証を物理的に再発行するよう指示された——はどちらも、盗まれた個人データが最初の事件がニュースの見出しになったずっと後まで害を及ぼし続ける様子を例示している。パスワードはリセットできる。パスポート番号や政府発行の身分証明データはそれほど簡単には置き換えられず、まさにこれが集団がますますこの種の情報を標的にする理由である。
攻撃者はまた、恐喝の試みが始まる前にログイン資格情報を収集するためにキーロガーのようなツールに頼り、後に盗まれたデータのキャッシュに束ねられたり個別に販売されたりするユーザー名とパスワードを静かに記録する。キーロガーがどのように機能するかを認識することは、資格情報がそもそもどのようにして犯罪者の手に渡るのかを理解するための有用な出発点である。
侵害を前提としたセキュリティ態勢の構築
評判主導の恐喝は盗まれたデータが最終的に漏洩されるか、金銭化されるか、その両方になると想定しているため、最も現実的な防御戦略は、侵害が起きないことを願うのではなく、起きることを前提とするものである。つまり、暗号化の脅威がその力を失うようオフラインまたは不変のバックアップを維持し、異常なログイン活動のためにアカウントを監視し、強力な資格情報の衛生管理を実践すること——すべてのサービスに固有のパスワード、提供されている場所では多要素認証、機密性の高い個人情報や財務情報に関連するアカウントの定期的なパスワード更新——である。
これがあなたにとって意味すること
過去数年に侵害通知を受け取ったことがあるなら、ランサムウェア集団のデータ恐喝の傾向は、通知書が届いたときにリスクが終わったわけではないことを意味する。盗まれたデータは、元の事件が解決したずっと後まで、流通し、転売され、あるいは将来の詐欺に再び現れる傾向がある。すべての侵害通知を一度きりの出来事ではなく継続的なリスクとして扱うことが、最も安全なアプローチである。
実行可能な要点
いずれかのアカウントが過去の侵害に現れたパスワードを使用していないか確認し、直ちに更新すること。財務、メール、身元関連のアカウントで多要素認証を有効にすること。取引のある企業からの通知に注意を払うこと——データ恐喝集団は最初の攻撃からかなり経ってから盗んだ記録を漏洩することが多いからである。そしてパスポートや運転免許証のような機密性の高い身分証明書類が暴露された場合、リスクは過ぎ去ったと決めつけるのではなく、再発行に関する公式のガイダンスに従うこと。ランサムウェア集団は交渉力のために自らの評判を気にするかもしれないが、情報を得て積極的に行動し続けることが、彼らがなし得る損害を限定する最も信頼できる方法であり続ける。




