サイバー犯罪の新たなビジネスモデル
HSB Noticiasの報道によると、あるランサムウェアネットワークが最近、企業システムへの侵入に成功し、大手企業に属する機密情報を流出させたという。この事例は、ランサムウェアが単純なファイル暗号化をはるかに超えて進化していることを改めて示している。今日の犯罪グループは、明確な標的、交渉戦術、そしてロックされたコンピューターではなく、盗み出したデータを中心に構築された収益モデルを持ち、よりビジネスライクに活動しているのだ。
この変化が重要なのは、企業にとって「ハッキングされる」ことの実際の意味を変え、ひいては、企業システム内に情報が保管されている従業員、顧客、パートナーにとってもその意味を変えてしまうからだ。ランサムウェアグループがネットワークに侵入する目的は、もはや復号キーと引き換えに身代金を要求するだけではない。ますます、データそのものを公開する、あるいは売却すると脅すこと、いわゆる二重恐喝と呼ばれる戦術に、真の強制力が生まれているのである。
こうした犯罪グループの手口
ランサムウェア集団は通常、企業ネットワークへのアクセス権を獲得し、価値のあるデータを特定するために密かに探索し、その情報を外部に持ち出し、その後に初めて暗号化を実行するか、要求を突きつける、というパターンをたどる。この一連の流れは、企業が異変に気づく頃には、財務記録から顧客データベースに至る機密ファイルが、すでに攻撃者が管理するサーバー上に置かれている可能性があることを意味する。
HSB Noticiasの報道は、こうしたネットワークが特に大企業を標的にしていることを強調している。おそらく、大規模な組織ほど、より価値が高く広範なデータセットを保有している傾向があり、また、風評被害や規制上の罰則を避けるために支払いに応じるよう圧力をかけられるからだろう。一度データが盗まれると、犯罪グループには選択肢が生まれる。アンダーグラウンド市場で販売する、更なる恐喝に利用する、あるいは侵害の事実を証明して被害者に交渉を迫るために一部を公に流出させる、といったことだ。
ここで、プライバシーへの影響が深刻になる。企業のデータ侵害が、ハッキングされた企業だけにとどまることは稀だ。顧客記録、従業員情報、ビジネスコミュニケーションはしばしば外部に波及し、攻撃者とは直接の関係を持たず、自ら侵入を防ぐ術もなかった個人を危険にさらすのである。
データプライバシー規制がこれまで以上に重要な理由
これらの攻撃が示すように、保存されたデータの機密性、そして誰がそれにアクセスできるのか、という点がプライバシーにおける中心的な問題となっている。これが、データスキャンや通信監視をめぐる継続的な議論、例えばEUのチャットコントロール提案などが大きな注目を集める理由の一部である。法執行目的であれ、企業の利便性のために作られたものであれ、プライベートな通信や個人データへのアクセスを一元化するシステムは、このレポートで説明されているような種類の犯罪グループにとって、まさに格好の標的となる。収集、保存されるデータが多ければ多いほど、またバックドアやスキャンメカニズムを通じてアクセス可能になるデータが多ければ多いほど、それらのシステムに侵入した攻撃者にとっての潜在的な「獲物」は大きくなる。
これは、あらゆるデータ収集やセキュリティツールに反対する議論ではないが、基本的な原則を浮き彫りにしている。それは、企業や政府が保有するすべてのデータセットは、資産であると同時に負債でもあるということだ。このランサムウェアの事例で標的となった企業は、サイバーセキュリティ対策を講じていた可能性が高いが、それでも攻撃者は侵入経路を見つけたのだ。この現実は、組織や立法者が、不必要なデータ保持とアクセスを最小限に抑える方法を考える上で、参考にされるべきである。
これがあなたにとって意味すること
あなたが大企業の顧客、従業員、あるいはパートナーであるなら、特定の侵害事件で個人名が挙がっていなくても、この種のランサムウェア活動は注目に値するシグナルだ。企業のデータ漏洩は、多くの場合、数ヶ月後にこれらのインシデントから引き出された情報を利用したフィッシング詐欺、クレデンシャルスタッフィング攻撃、あるいは個人情報盗難計画という形で表面化する。
企業にとっての教訓はより直接的だ。ランサムウェアグループは金銭的な動機で動き、組織化が進んでおり、攻撃を単なる破壊行為ではなく、ビジネス提案として扱っている。つまり、防御策は暗号化と身代金要求だけでなく、データ自体の窃取と転売も考慮に入れる必要があることを意味する。
実践的な対策
特に最近大企業と取引があった場合は、アカウントやクレジットの利用状況に異常な兆候がないか監視すること。企業の侵害から盗まれた認証情報は、後日無関係な攻撃で使われることが多いためだ。すべてのアカウントに固有のパスワードを使用し、可能な限り多要素認証を有効にすることで、漏洩した一つのパスワードが複数のサービスで使い回されるのを防ぐこと。組織を管理している、あるいは組織内で働いている場合は、実際に保存する必要があるデータは何かについて定期的な監査を推進すること。未使用または過剰なデータ保持は、将来の侵害における潜在的な損害を増大させるだけだからだ。最後に、データアクセスや通信スキャンに影響を与える法律が、どのようにリスク環境を再形成しうるかについて、常に情報を入手すること。一元化されたデータシステムは、このレポートで説明されている種類のランサムウェア活動の主要な標的であり続けるからだ。
ランサムウェアグループが盗み出したデータを収益性の高い商品として扱い続ける中、個人も組織も、データの最小化とセキュリティ衛生を、一度限りの対策ではなく、継続的な優先事項として扱う必要がある。




