近年の最も破壊的な企業侵害の背後にいるハッキンググループが、どうやら再び活動を始めたようだ。2023年にラスベガス・ストリップへの前代未聞の攻撃で話題となった、緩やかな組織のサイバー犯罪集団Scattered Spiderが、新たな犠牲者を主張したという。その手口は最先端のエクスプロイトではなく、何十年も前から存在するソーシャルエンジニアリングだ。

ここ数年の最も話題となった侵害に関与しているグループにしては、その手口の単純さに驚かされる。Scattered Spiderは高度なマルウェアやゼロデイ脆弱性に頼るのではなく、システムではなく人を操ることでその評判を築いてきた。まさにそれが2023年のラスベガスのカジノ攻撃を特筆すべきものにした理由だ。グループは企業のセキュリティソフトウェアの層を突破する必要はなかった。適切なヘルプデスクで、適切な人物に対し、自分が別人であると信じ込ませるだけでよかったのだ。

Scattered Spiderとは何者か、そしてなぜこれが重要なのか

Scattered Spiderは、固定メンバーの単一ハッキング集団ではない。多くの場合、若く英語を話すサイバー犯罪者の緩やかなネットワークと理解する方が適切で、大規模組織へのソーシャルエンジニアリングで驚くほどの成果を上げてきた。2023年のラスベガス・ストリップ攻撃は、標的の規模と知名度、そして被害の大きさに対して侵害方法があまりにローテクだったため、広く報道された。

それが、グループの過去の活動と今回主張された最新の被害者をつなぐ共通点だ。使われるツールは電話、ヘルプデスクソフトウェア、企業の社員名簿など現代的だが、根底にある手口は、セキュリティの専門家が何年も前から警告してきたものだ。つまり、人間に自発的にアクセスを渡すよう仕向けることだ。どんなファイアウォールも、巧妙に仕立てられた一本の電話を止められない。

今なお機能する数十年物の手口

ソーシャルエンジニアリングは、現代のサイバーセキュリティが一つの分野として存在するはるか以前から、侵入手法の定番であり続けてきた。基本的な前提は変わっていない。攻撃者が信頼できる従業員、ベンダー、ITスタッフを装い、その作り上げた信頼を利用して、パスワードリセット、多要素認証のバイパス、内部システムへのアクセスを手に入れる。これが通用するのは、組織が技術的防御にどれだけ投資しても、人々が時間的プレッシャーの下で判断を下すことに依存しているからだ。

この手法を他のサイバー犯罪方法、例えばボットネットが実行する大規模な自動化攻撃と一線を画すのは、まさにその人間的要素だ。ボットネットは何千ものアカウントを盗んだ認証情報で数分のうちに攻撃できるが、懐疑的なサポート担当者を口先でかわすことはできない。ソーシャルエンジニアリングは忍耐、調査、自信によって成功し、計算力を頼りにしたものではない。それが、この手法が脅威として認識されてから数十年経った今も、これほど長く使われ続ける理由の一端だ。ソフトウェアパッチで完全に塞ぐことのできない脆弱性を突いているのである。

これがあなたにとって意味すること

ほとんどの読者は大手カジノ運営者の幹部でもフォーチュン500企業の経営陣でもないが、この種の攻撃の影響は、直接の被害を受けた企業をはるかに超えて広がる。企業がソーシャルエンジニアリングで侵害されると、その余波として顧客データの流出、ロイヤルティプログラムアカウントの乗っ取り、場合によっては攻撃とは無関係の実在する人々に結びついた財務情報の漏洩が起きる。

さらに、ここにはより大きなプライバシー上の教訓がある。こうした事件は、セキュリティチェーンの中で最も弱い部分がほとんど常にソフトウェアではなく、本人確認のプロセスであることを思い出させてくれる。企業の社員自身がだまされてアクセスを許可してしまうなら、その組織が保有する顧客の個人データは、内部の検証手順と同程度にしか安全ではない。これは消費者が通常、まったく把握できず、制御もできない要素であり、まさにそれゆえ、Scattered Spiderのような実績を持つグループが新たな標的を主張したときには注目する価値があるのだ。

ソーシャルエンジニアリングのリスクに先んじるために

個人が企業の侵害を防ぐことはできないが、こうしたインシデントが起きた際に自分の被害を減らす手段はある。自身のアカウントで多要素認証を有効にすること、サービスごとに異なるパスワードを使うこと、不意のパスワードリセットメールに警戒を怠らないことは、いずれも基本的だが効果的な習慣だ。また、取引のある企業に紐づくアカウントが侵害の影響を受けていないか定期的に確認することもおすすめする。通知は必ずしも迅速に届くとは限らないからだ。

Scattered Spiderの活動継続は、サイバーセキュリティがテクノロジーの問題であるだけでなく、人間の問題でもあることを改めて示している。この物語が進展し、グループの最新の標的について詳細が明らかになるにつれ、それは単純な真実を浮き彫りにする。最先端のデジタルインフラでさえ昔ながらの信用詐欺によって破られ得るということであり、一般ユーザーにとって情報を入手し続けることが最善の防御策の一つであるということだ。