ShinyHuntersの容疑者「Rey」がヨルダンで拘束されたという報道により、同グループが再び注目を集めている。逮捕そのものだけでなく、この出来事はShinyHuntersのデータ恐喝を解説する絶好の機会でもある。グループの手口、古典的なランサムウェアとの違い、そして自分の情報が漏洩に含まれてしまった場合に一般の人が何をすべきかをまとめる。

Rey拘束の報道が示すこと、確認していないこと

報道によれば、Reyという名前を使用していたShinyHuntersの容疑者がヨルダンで拘束された。vpn.socialの以前の報道では、彼はFBIに協力していると報じられているとされ、このニュースは恐喝グループへの圧力の新たな兆候だと述べられている。

一つの拘束が何を意味し、何を意味しないかについては慎重であるべきだ。容疑者1人の拘束が報じられたからといって、それだけでグループが解体された、活動が停止した、あるいはすでに盗まれたデータが安全になったと確認できるわけではない。盗まれたデータは、それを保持する誰かによっていまだに販売または公開され得る。自分の情報がすでに誰かの手にある人々にとって、一つの逮捕によって実際のリスクが消えるわけではない。

データ恐喝がランサムウェアと異なる点

多くの人はランサムウェアと聞くと、ロックされた画面と暗号化されたファイルを思い浮かべる。ShinyHuntersは文献に記録された異なる手口を取る。ファイルを暗号化するためにランサムウェアを展開するのではなく、同グループは被害組織から大量の顧客データや企業データを窃取し、身代金が支払われなければそれを漏洩または販売すると脅す。この戦術は一般にデータ恐喝と呼ばれる。

この違いはいくつかの理由で重要だ:

  • 目に見える障害がない。 何も暗号化されないため、データが静かにコピーされている間も企業は通常どおり運営を続けられる。
  • バックアップでは解決しない。 ランサムウェアの場合、適切なバックアップでファイルを復元できる。データ恐喝の場合、 leverage は盗まれたコピーであるため、バックアップからの復元は漏洩を止める役に立たない。
  • 圧力は顧客にも及ぶ。 脅威は企業の評判だけではない。盗まれたデータに詳細が含まれる人々が真の賭け金となる。漏洩は彼らを詐欺やフィッシングにさらす可能性があるからだ。

公開された脅威レポートは、被害者側から見た同じパターンを描写している。FBIのInternet Crime Complaint Center(IC3)による学習管理システムへの攻撃に関する通知では、被害者がShinyHunters名義の恐喝メールを受け取る可能性があるとされている。

ShinyHuntersが標的としてきた相手

公開されている情報源は、ShinyHuntersを2019年から活動している犯罪的ハッキングおよび恐喝グループと描写している。最近の脅威インテリジェンスの記事は、個人消費者ではなく大規模組織やクラウドベースのビジネスソフトウェアに焦点を当てたグループの姿を描き出している。

例えばGoogle Threat Intelligence Groupは、複数の脅威クラスターにまたがるSoftware-as-a-Serviceのデータ窃取を含むShinyHunters名義の活動を追跡している。セキュリティ企業EclecticIQは、同グループがボイスフィッシングを使用し、SalesforceやOktaなどのエンタープライズクラウドアプリケーションを標的にしていると書いている。Push Securityの別の分析では、Instructureに関わる侵害が議論され、デバイスコードフィッシングを含むキャンペーンで1,000以上の組織が侵害されたと述べられている。

共通するのは、攻撃者が企業が顧客データを保管するプラットフォームを狙い、侵入するためにソーシャルエンジニアリングをしばしば使用するという点だ。つまり、一般の人がShinyHuntersと直接関わることはないかもしれない。あなたのデータは、侵害されたサービスの顧客、学生、またはユーザーであるという理由だけで露出する可能性がある。

自分のデータが漏洩に現れた場合の対処法

企業から情報が侵害に関与したと通知された場合、または漏洩の中に自分の詳細を見つけた場合、いくつかのステップでリスクを大幅に減らせる:

  1. 使い回しているパスワードを変更する。 露出したアカウントが他のサービスとパスワードを共有している場合、どこでも変更する。各アカウントに固有のパスワードを使用し、理想的にはパスワードマネージャーに保存する。
  2. 多要素認証(MFA)を有効にする。 パスワードが露出しても、MFAは誰かがそれを使ってログインするのを防げる。認証アプリやハードウェアキーは通常、テキストメッセージより強力だ。
  3. フィッシングを予期する。 漏洩した名前、メール、電話番号は、詐欺メッセージを説得力のあるものに見せるためによく使用される。予期しないメール、テキスト、電話、特に緊急性を煽ったり侵害に言及したりするものには懐疑的になる。
  4. 恐喝メールに応答しない。 データを公開すると脅すメッセージを受け取った場合、支払ったり返信したりしない。関係する企業と、お住まいの国の関連当局に報告する。
  5. アカウントとクレジットを確認する。 見慣れない活動がないか財務明細を監視し、機密性の高い識別情報が露出した場合はクレジット凍結を検討する。

これがあなたにとって意味すること

Reyの拘束報道は注目に値するが、安心する理由にはならない。データ恐喝の核心的なリスクは、自分のデータがどこにあるかをほとんど制御できないことだ。それは取引相手の企業のシステムの中にある。制御できるのは、漏洩がどれだけの損害を与えられるかだ。固有のパスワード、MFA、そして一方的なメッセージへの健全な疑いの心が、侵害後に続く攻撃のほとんどを弱める。

重要なポイント

ShinyHuntersのデータ恐喝を簡潔に説明すると:同グループはデータを窃取し、ファイルを暗号化する代わりに、漏洩または販売すると脅して被害者に圧力をかける。逮捕は、たとえ重要なものであっても、すでに盗まれたデータを元に戻すことはない。事件の最新情報については、vpn.socialのReyの拘束とFBI協力に関する報道を読んでほしい。その間、今日数分時間を取って、使い回しているパスワードを変更し、重要なアカウントでMFAを有効にし、侵害後に続くフィッシングに警戒してほしい。