SETTRAランサムウェアグループが攻撃範囲を拡大

SETTRAランサムウェアシンジケートは、ダークウェブのリークサイトに新たに6社の被害者を追加し、現在アメリカ合衆国とメキシコの組織にまたがるキャンペーンを拡大している。新たにリストされた標的の中には、Sánchez y MartínとNaturesPlusが含まれており、いずれも同グループの恐喝ポータルに直接名を連ねており、ギャングが盗んだデータの公開を防ぐために企業に身代金の支払いを迫っている。

今回の最新の更新は、同グループの確立された手口に従っている。すなわち、ネットワークに侵入し、機密ファイルを窃取し、システムを暗号化し、身代金が支払われなければ公開すると脅迫するというものだ。二重恐喝として知られるこの組み合わせは、攻撃者に1つではなく2つの別個の leverage(交渉材料)を与えるため、ほとんどの現代のランサムウェア作戦にとってデフォルトのアプローチとなっている。

二重恐喝がいかに圧力をエスカレートさせるか

従来のランサムウェア攻撃は暗号化のみに依存していた。信頼できるバックアップを保持していた被害者は、多くの場合、支払いなしで復旧できた。二重恐喝はその計算を完全に変える。企業がバックアップからシステムを復元したとしても、攻撃者は依然として盗んだデータのコピーを保持しており、被害者が支払いを拒否すればそれを漏洩または販売すると脅迫する。

これはまさにSETTRAが従っていると思われるモデルである。リークサイトに被害者名を公開することで、同グループは暗号化されたファイルによる技術的損害と並んで、公的な評判上の圧力をかける。企業にとって、これは身代金が最終的に支払われるかどうかに関わらず、単一のインシデントが規制当局の監視、顧客への通知義務、そして永続的なブランド損害を引き起こす可能性があることを意味する。

SETTRAはランサムウェアの状況において全く新しい名前ではない。研究者たちは以前に、小売および製造組織を攻撃する新しいSettraランサムウェア亜種を指摘し、同グループがセクター間を迅速に移動する能力に言及していた。2か国にわたる6社の被害者の追加は、この作戦が減速するどころか標的を拡大していることを示唆しており、亜種の拡散に関する以前の警告が孤立した事件ではなかったことを示している。

なぜ米国とメキシコの企業が標的になっているのか

ランサムウェアグループは通常、単一の業界や地域ではなく、支払い能力の認識と保有するデータの機密性に基づいて標的を優先する。アメリカ合衆国とメキシコの両方に被害者が存在することは、SETTRAが一つの地域や業種に限定していないことを示している。国境を越えた事業、サプライチェーンの依存関係、または共有ITインフラを持つ企業は、攻撃者が初期アクセスの有効な方法を見つけた後に広く網を張るだけで、脆弱な立場に置かれる可能性がある。

Sánchez y MartínやNaturesPlusのような組織にとって、リークサイトに名前を載せられることは、侵入がすでに発生したことを示す最初の公的な兆候であることが多く、時には数週間または数か月前のものである。侵害と公開開示の間のこの遅れは、ランサムウェア経済のより憂慮すべき側面の一つである。これは、SETTRAの活動の実際の範囲が、現在リークサイトで確認できるものよりも大きい可能性があることを意味する。

これがあなたにとって何を意味するか

新たにリストされた組織の一つの顧客、従業員、またはビジネスパートナーである場合、取る価値のあるいくつかの実用的なステップがある。影響を受けた企業からの公式な侵害通知に注意し、あなたのアカウントに言及する未承諾のメールや電話には注意して対応すること。盗まれたデータはフォローアップのフィッシング試行に頻繁に使用されるためである。影響を受けた組織に関連するアカウントに紐づけられたパスワードを変更し、利用可能な場合は多要素認証を有効にすることで、漏洩した認証情報が他の場所で再利用されるリスクを軽減できる。

他の企業のITおよびセキュリティチームにとって、この事件はランサムウェアグループが迅速に反復することを思い出させるものである。バックアップの完全性の確認、インシデント対応計画のテスト、これらの攻撃で一般的に悪用される種類のリモートアクセスツールの監視は、大規模なセキュリティ改革を必要とせずにエクスポージャーを減らす、合理的で低コストのステップである。

主なポイント

SETTRAのリークサイトが米国とメキシコにわたる6社の新たな被害者に拡大したことは、ランサムウェア作戦が効果的な侵害方法を見つけた後、いかに迅速に拡大できるかを強調している。二重恐喝戦術は、暗号化がもはや唯一の脅威ではないことを意味する。データ窃取と公開羞恥は今や攻撃チェーンの標準的な構成要素である。

企業は、新たなランサムウェアの開示を、他の誰かに影響を与える孤立した事件としてではなく、自社の防御を再評価する機会として扱うべきである。バックアップ復旧プロセスの検証、異常なリモートアクセス活動の監視、SETTRAのような活発なキャンペーンについての情報を常に入手することは、減速の兆しを見せない脅威状況の先を行くための実用的な方法である。