RhysidaとAkiraの主張が実際に示すもの

2つのランサムウェアグループが被害者リストに新たな名前を追加した。Rhysidaはベルリンに関連する攻撃を主張し、AkiraはAlumaxと特定される企業をリストアップした。これらの投稿に典型的なことだが、公開情報は乏しい。どのシステムが侵害されたとされるのか、どれだけのデータが持ち出されたのか、初期アクセスにどのような方法が使われたのか、要求額はいくらなのか、Alumaxの業務にどのような影響があったのかについて、詳細な開示はない。

これはニュースを理解しようとする任何人にとって重要な文脈である。ランサムウェアグループのリークサイトへの掲載は、何よりもまず攻撃者自身による主張である。これは被害組織による確認済みの侵害開示、規制当局への提出書類、独立したフォレンジック報告書とは異なる。ランサムウェアグループはこれらの掲載を圧力戦術として使い、外部関係者による完全な検証が行われる前に被害者を支払いへと追い込もうとする。ベルリン情勢を追っている読者は、予定されていた投票の直前に報じられた、ベルリン政府に対するRhysidaランサムウェア攻撃に関する以前の報道から背景情報を得ることができる。

未検証のランサムウェア掲載にも対応が必要な理由

未検証の主張をノイズとして退けたくなるかもしれないが、それは間違いだ。被害者の掲載は、初期段階の恐喝のブラフから、機密データがすでに持ち出された完全に実行された侵害まで、さまざまなものを表し得る。不確実性こそが要点なのだ。ランサムウェア運営者は曖昧さから利益を得る。なぜなら、それは被害者組織が内部で実際に何が起こったのかを把握しようと奔走している間に、時間と優位性を買ってくれるからだ。

どちらかの組織と何らかの関係を持つ可能性がある人、従業員、顧客、パートナー、あるいは政府機関の場合には住民として、最も安全な姿勢は、反証されるまでその主張を妥当なものとして扱うことだ。公式の確認を待ってから保護措置を講じるのでは、意味のある露出の機会を残すことになる。歴史は、これらの状況が主張から確認された大規模インシデントへと急速にエスカレートし得ることを示している。約338,000件の患者記録を露出させた病院のランサムウェア侵害に関する以前の報告は、リークサイトへの投稿として始まったものが、詳細が確認されると非常に現実的で大規模なデータ露出に変わり得ることを思い出させる。

自分のデータが露出したと思われる場合の対応手順

ベルリンまたはAlumaxの主張、あるいは類似のランサムウェア掲載の影響を受ける可能性があると思われる場合、公式の確認を待つのではなく、今すぐ取れる具体的なランサムウェア侵害被害者向けの手順がある:

  • その組織に関連するパスワードを変更する。 影響を受ける可能性のある組織にアカウントを持っている場合は、すぐにパスワードを更新し、他のどこでも使い回さないこと。
  • 多要素認証を有効にする。 利用可能な場所ならどこでも、特にメール、銀行、そして影響を受ける可能性のあるサービスとパスワードのパターンを共有するアカウントで。
  • フィッシング詐欺に注意する。 ランサムウェアの侵害は、インシデントに言及して正当に見せかける一連のフォローアップフィッシングメールや電話につながることが多い。侵害に言及する予期しないメッセージには疑いの目で対処すること。
  • 金融活動と身元活動を監視する。 銀行の明細を確認し、組織が機密性の高い個人データや財務データを扱っている場合は、クレジットフリーズや不正使用警告を検討する。
  • 公式発表を探す。 ランサムウェアグループ自身の主張だけに頼るのではなく、組織自体、地域の規制当局、確立された報道機関からの検証済みの連絡をフォローする。
  • すべてを記録する。 後で侵害通知を受け取った場合に備えて、その間に発生した不審な活動の記録を残しておく。これは不正請求に異議を申し立てたり報告書を提出したりする必要がある場合に役立つ。

これらの手順は、関与する組織がベルリンのような市当局であれ、Alumaxのような民間企業であれ、広く適用される。目標は、根本的な主張が最終的にどう解決されるかに関係なく、個人としての露出を減らすことだ。

恐喝の圧力の仕組みと、支払いが削除を保証しない理由

RhysidaやAkiraのようなグループはよく知られた手法に依存している:データを盗むか盗んだと主張し、公開や売却を脅し、被害者組織に期限までに支払うよう圧力をかける。掲載自体がしばしばその圧力キャンペーンの第一段階であり、世間の注目を集め、交渉を前進させることを意図している。

被害者組織が実際に支払ったとしても、盗まれたデータが実際に削除される保証はなく、後日表面化しない保証もない。別の当事者に売却されたり、支払いにもかかわらず漏洩したり、フォローアップの恐喝の試みに使われたりする可能性がある。だからこそ、主張された被害者組織に接点のある個人は、身代金が支払われるかどうかを待ってから自分自身の予防措置を講じるべきではない。組織と攻撃者との間の金銭取引は、仮に発生したとしても、あなたの個人情報がすでにコピーされて他の場所に配布されているかどうかとはほとんど関係がない。

これがあなたにとって意味すること

ベルリンに対するRhysidaの主張やAlumaxに対するAkiraの主張が完全に確認されるかどうかに関わらず、影響を受ける可能性のある人への実践的なアドバイスはあまり変わらない。ランサムウェアの主張は噂と確認済みインシデントの間のグレーゾーンに存在し、その不確実性こそが、事前対策としてのランサムウェア侵害被害者向けの手順が重要な理由である。早期に行動することはコストがほとんどかからず、最悪のシナリオが現実になった場合にあなたを守る。

重要なポイント

  • ランサムウェアグループの主張は、公式情報源が詳細を確認するまで、妥当だが未検証のものとして扱うこと。
  • 影響を受ける可能性のある組織に関連するアカウントのパスワードを変更し、多要素認証を有効にすること。
  • 侵害に言及して信憑性を持たせようとするフィッシングメッセージに警戒すること。
  • 金融口座を監視し、機密データが関与する可能性がある場合は信用保護を検討すること。
  • 被害者組織による身代金の支払いは、あなたのデータが安全であることや削除されることを保証しないことを覚えておくこと。

情報を得て迅速に行動することが、これらの主張が確認または解決に向かう間の最善の防御策であり続ける。