Rhysidaランサムウェア、30ビットコインの要求でベルリンを攻撃
ベルリンに関連する新たなランサムウェア被害報告により、Rhysidaグループが再び注目を集めている。このインシデントに関する報道によると、Rhysidaは、グループが入手したと主張する5.79TBのデータを漏えいしないことと引き換えに、現在の為替レートで100万ドルをはるかに超える価値がある30ビットコインを要求している。これは膨大な量の情報であり、主要なランサムウェア事件で常に浮上する同じ疑問を提起する。盗まれたファイルの中にある個人データを持つ人々はどうなるのか、という疑問だ。
Rhysidaはランサムウェア界では新しい名前ではない。このグループは「ランサムウェア・アズ・ア・サービス」モデルで運営されており、実際の侵入を実行するアフィリエイトにマルウェアとインフラをリースしている。この構造により、Rhysidaは政府のサイバーセキュリティ機関が追跡する最も多産な恐喝組織の1つとなり、異なるセクターや地域にわたって被害者リストが増え続けている理由を説明している。ベルリンとAlumaxに対するRhysidaとAkiraの被害報告に関する当社のレポートで取り上げたように、Rhysidaが単独で活動することはほとんどない。複数のランサムウェア集団が同時に活動していることが多く、数日のうちに同じ地域や業界を標的にすることもある。
データ量が身代金よりも重要な理由
ランサムウェア攻撃に関する見出しは、身代金要求の金額に焦点を当てる傾向があるが、ここでより重要な数字は5.79TBである。その種のデータ取得には、通常、内部の業務記録だけが含まれるわけではない。どのシステムが侵害されたかにもよるが、従業員記録、住民または市民データ、財務書類、契約書、通信などが含まれる可能性があり、これらすべてには、侵害につながったセキュリティ上の決定に一切関与していない人々の個人情報が含まれている可能性がある。
これが、Rhysidaのような二重恐喝型ランサムウェアの核心的なプライバシーリスクである。グループは業務を混乱させるためにファイルを暗号化するだけではない。まずデータのコピーを盗み、身代金が支払われなければ公開すると脅す。被害組織が強力なバックアップを持ち、支払いなしでシステムを復元できたとしても、盗まれたデータは漏えいまたは販売される可能性がある。つまり、プライバシーへの露出は、身代金が支払われるかどうかとは無関係に存在するのだ。
Rhysidaを追跡する政府機関は、防衛側がグループの活動を暗号化やデータ窃取に発展する前に発見できるよう、侵害指標と技術の内訳を公開している。これらの勧告は、Rhysidaのアフィリエイトが一般的に依存するパターンを説明している。露出したリモートアクセスポイントの悪用や、正当な管理ツールを使用してランサムウェアを展開する前にネットワーク内を静かに移動する方法などだ。これらの指標の価値は、テラバイト単位のデータがネットワークから流出するずっと前に、セキュリティチームが侵入の初期段階で発見する機会を与えることにある。
これはあなたにとって何を意味するか
IT管理者でないなら、市政府や企業へのランサムウェア攻撃は自分とはほとんど関係がないと思うかもしれない。しかし、それはほとんど常に誤りである。ベルリンのシステムが住民、従業員、請負業者、またはパートナー組織に関連するデータを保持していた場合、当局がRhysidaと交渉するかどうかに関係なく、その情報が露出するリスクにさらされる可能性がある。
このような侵害の影響を受ける可能性のある人への実用的なアドバイスは、どのランサムウェアグループが関与しているかに関係なく同じである。ほとんどの管轄区域の侵害開示法では、影響を受けた当事者に通知することが義務付けられているため、関係組織からの公式通知に注意すること。このインシデントに言及する予期しないメール、電話、テキストには疑いの目を持って対処すること。攻撃者や日和見的な詐欺師は、漏えいしたデータや公開された侵害ニュースを利用して、その後のフィッシングキャンペーンを実行することが多いためだ。影響を受けた組織にアカウントや記録がある場合は、パスワードの変更、利用可能な場所での多要素認証の有効化、自分の名前で開設された新しいアカウントなどの個人情報窃盗の兆候の監視を検討すること。
ランサムウェアの影響への露出を減らす
組織はRhysidaのようなグループから防御する第一義的な責任を負っており、公開された侵害指標は、アフィリエイトが悪用するギャップをセキュリティチームが塞ぐのに役立つように特別に存在している。しかし、個人も無力な傍観者ではない。個人データをどこで共有するかについて慎重になり、サービス間で一意のパスワードを使用し、既知の侵害後にクレジットやアカウントの活動を監視することは、ベルリンの事例のようなインシデントが最終的に自分の情報に影響を与えた場合に、被害を有意義に軽減できる。
Rhysidaのようなランサムウェアグループは、スピードと規模で繁栄し、多くの標的を攻撃し、そのうちの十分な数が支払うことで事業を利益化できることを期待している。進行中のキャンペーンについて情報を得続け、二重恐喝の要求が盗まれたデータにとって実際に何を意味するかを理解し、侵害通知後に基本的な保護措置を講じることが、露出を制限する最も現実的な方法である。Rhysidaの活動が2026年まで続くにつれ、ベルリンに対するもののようなさらなる被害報告と、それぞれに続く同じプライバシーの疑問が予想される。




