連邦事件が、ランサムウェア経済における不快なリスクにスポットライトを当てている。あなたを助けるために雇った人物が、あなたを利用している当人かもしれないのだ。検察は、あるランサムウェア復旧業者が顧客に対しファイルを復号できると伝えながら、密かに攻撃者に身代金を支払い、差額を着服していたと主張している。この種のランサムウェア復旧の仲介業者詐欺は被害者を二重に苦しめる。まず恐喝そのものによって、そして次に信頼していた支援者によってである。
検察が復旧業者について主張している内容
報道によれば、連邦当局は、この男が顧客に要求された身代金よりも高額を請求し、犯罪者に支払い、上乗せ分をポケットに入れたと主張している。言い換えれば、謳い文句は技術的な救出であり、実際には隠れた手数料が付いた支払いの仲介だったとされる。
この事件に関する他の報道では、被告はランサムウェア修復企業MonsterCloudのオーナーとされ、ランサムウェア被害者を標的としたとされる計画をめぐり、電信詐欺で起訴されている。これらはあくまで申し立てであり、起訴内容は証明されていない。それでも、述べられている手口は単純であり、理解する価値がある。顧客は復号の専門知識に対して支払っていると信じていたが、検察によれば、その作業は主に顧客に代わって行われた身代金の支払いだった。
核心的な問題は、第三者が支払いを処理したことではない。主張されているように、顧客は一方のことを告げられながら別のものに対して請求され、実際の取り決めが隠されていたことである。
なぜランサムウェア被害者が仲介業者の格好の標的になるのか
ランサムウェア事例は組織に強いプレッシャーをかける。システムは停止し、スタッフは働けず、しばしばカウントダウンが進んでいる。その瞬間、明確な道筋を提示する自信に満ちた声は非常に魅力的であり、裏で実際に何が起きているかを確認する時間や専門知識を持つ被害者はほとんどいない。
いくつかの要因が、この状況を悪用されやすいものにしている。
- 情報格差: ほとんどの被害者は、「独自の復号方法」が存在するのか、それとも攻撃者自身の復号ツールが単に使われているのかを判別できない。
- 不透明な支払い: 暗号通貨の送金や犯罪者との交渉は目に見えないところで行われるため、上乗せ分を見つけるのは難しい。
- 緊急性と秘密主義: 被害者はしばしばインシデントを公にしたくないため、雇った支援者に対する監視が緩くなる。
- 明確な基準の欠如: 復旧分野はほとんど規制されておらず、誰でも専門知識を主張できる。
これは新しい懸念ではない。ProPublicaの以前の報道では、ランサムウェア攻撃からの倫理的な脱出方法を提供すると主張するデータ復旧企業を調査した。より最近の報道では、復旧専門家を装う詐欺師についても述べられており、攻撃が公になる前に被害者に連絡したとされる悪質なアフィリエイトの事例も含まれている。共通するのは、絶望感が仲介業者の市場を生み出し、そのすべてが誠実とは限らないということだ。
法執行機関は、このエコシステムの犯罪側により近い人物も追っている。当社の米国裁判所がランサムウェア内部関係者に関連する837万ドルの暗号資産を押収に関する報道は、当局が資金と、恐喝作戦の成功を助ける人物をどのように追跡しているかを示している。
恐喝インシデントの際に支援者をどのように精査するか
万一インシデントに直面した場合、いくつかの確認によって再び悪用される可能性を減らせる。理想的には、何か問題が起きる前にこれらを整えておくことだ。
- 復号が具体的にどのように機能するかを尋ねる。 提供者が独自の技術的手法を主張するなら、書面で具体的な説明を求める。曖昧な回答は警告サインである。
- あらゆる支払いについて透明性を求める。 身代金が支払われるのか、誰に、いくらで、提供者の手数料はいくらかを尋ねる。身代金とサービス料を分けた項目別の費用を求める。
- 契約書を書面で取得する。 作業範囲、手数料、支払いを誰が処理するかは、署名前に明確であるべきだ。
- 資格と参照先を確認する。 企業の履歴を独自に確認し、特に攻撃が公になる前に、こちらから求めていないのに連絡してくる人物には警戒する。
- 保険会社、法律顧問、法執行機関を関与させる。 サイバー保険会社は多くの場合、審査済みの対応パネルを有しており、外部の関係者は単独の仲介業者では提供しない監督機能を加える。
- 緊急性に注意する。 ほとんど説明もなく数時間以内に決断するよう圧力をかけるのは、古典的な手口である。
身代金を支払うよりもバックアップ、MFA、パッチ適用が優る理由
この問題全体を避ける最善の方法は、復旧業者を必要としないことだ。堅固な基本を備えた組織は、犯罪者と交渉したり、奇跡を約束する誰かを雇ったりすることなく、しばしばシステムを復元できる。
- 信頼できる、テスト済みのバックアップ: オフラインまたはイミュータブルなコピーを保持し、復元を練習する。一度もテストしたことのないバックアップは、計画ではなく希望である。
- 多要素認証: メール、リモートアクセス、管理者アカウントにMFAを強制し、盗まれた認証情報をはるかに役に立たなくする。
- 迅速なパッチ適用: インターネットに接続されたシステムやVPN機器の既知の脆弱性を速やかに塞ぐ。
- インシデント対応計画: 誰に連絡するか、誰が支払いを承認するか、決定をどのように記録するかを事前に決めておく。
これがあなたにとって意味すること
企業にとっての教訓は、あらゆる復旧提供者を、盲信すべき救世主ではなく、精査を必要とするベンダーとして扱うことだ。個人にとっても教訓は同様である。手数料と引き換えにファイルを解除すると約束する人物、特に先方から連絡してくる人物には懐疑的になること。身代金を支払ってもデータが戻る保証はなく、仲介業者が入れば結果に金銭的利害を持つ当事者がもう一人増えることも忘れないでほしい。
この事件はまだ申し立ての段階にあるため、事実関係は進展する可能性がある。しかし警告自体は独立して成り立つ。危機においては、誰があなたの資金で何をしているのかについて厳しい質問をすることだ。
実行可能な要点
- テスト済みのバックアップ、MFA、一貫したパッチ適用で、今すぐ防御を強化する。
- 必要になる前に信頼できる連絡先を記載したインシデント対応計画を作成する。
- 身代金の支払いと手数料について、項目別の書面による開示を要求する。
- 攻撃の後または前に、求めていない支援の申し出には警戒する。
- 保険会社、法律顧問、法執行機関を早い段階で巻き込む。
ランサムウェア復旧の仲介業者詐欺はパニックに乗じて繁栄し、備えが最良の解毒剤である。当局がランサムウェアに関連する内部関係者と資金をどのように追跡しているかを知るには、ランサムウェア内部関係者に関連する837万ドルの暗号資産押収に関する当社の報道を読み、インシデントが決断を迫る前に、自らの防御を見直してほしい。




