ランサムウェアギャング同士が対立するのは珍しいが、まさにそれが起きた。Dark Readingによると、恐喝グループShinyHuntersがライバルのランサムウェア組織Clopが所有するダークウェブのリークサイトを改ざんし、その過程で被害者データを窃取したと主張している。この侵害は、以前Clopに標的にされた組織、特に盗まれたデータを非公開に保つために身代金を支払った組織にとって、不快な疑問を提起する。そのデータが再び暴露される可能性はないだろうか?

Clopは近年、最も精力的なランサムウェアおよびデータ恐喝グループの一つであり、ファイル転送ソフトウェアに対する大規模な悪用キャンペーンを展開し、被害者が支払いを拒否すると盗んだファイルをダークウェブサイトで公開してきた。例えばShellは以前、同グループがこのエネルギー大手をリークポータルに掲載した後、Cl0pによる89GBのデータ侵害の主張を調査中であることを確認した。こうした事例は、Clopの影響力がエネルギーから製造業、専門サービスに至るまで、業界全体にどれほど広く及んでいるかを示している。

ShinyHuntersが報告されている行動

Dark Readingの報道によると、ShinyHuntersは先週、ClopのTorベースのリークサイトを改ざんし、同グループ自身に属する内部データを流出させたと主張した。これには、Clopが以前恐喝した被害者に関連する情報が含まれていると報じられている。もし正確であれば、組織が公開を抑制するために金を支払ったデータ、あるいはすでに公開され、おそらく削除されたデータが、新たなグループの管理下で再浮上する可能性があることを意味する。

これは単なるデジタル落書きではない。ランサムウェアのリークサイトは杠杆として機能する。公開の脅威が被害者に支払いを迫る圧力となることが多い。第二のグループが同じ杠杆にアクセスを得ると、一章が終わったと思っていた被害者は振り出しに戻り、新たな恐喝要求や機密ファイルの無断公開に直面する可能性がある。

なぜこれが犯罪の世界を超えて重要なのか

これを犯罪者が犯罪者を攻撃する話と見なしたくなるが、実際の影響は実在の組織と、その組織が保有するデータの持ち主である人々に及ぶ。Clopに侵害された企業は、支払ったかどうかにかかわらず、自社の露出を再評価する必要があるかもしれない。身代金の支払いは永久削除の保証では決してなかった。この事件はその事実を鋭く思い起こさせる。盗まれたデータは請求書が決済されたからといって消えるわけではない。

Clopの被害者であった可能性があると疑う企業にとって、この展開は交渉が終われば事件は解決したと仮定するのではなく、 proactiveな監視の必要性を強める。セキュリティチームは、新たな恐喝連絡の試みを警戒し、ダークウェブフォーラムやリークサイトで再出現するデータセットを監視し、新たな露出が発生した場合に規制当局や影響を受けた個人への以前の侵害通知を更新する必要があるかどうかを検討すべきである。多くの法域では、同じ盗まれたデータが別の主体によって新たに開示されることは、新たな不正アクセス事象を表すため、別個の通知義務を引き起こす可能性がある。

この話には技術的な教訓も埋もれている。Clopの過去の侵害の多くは、ファイル転送ツールの脆弱性を悪用し、弱いネットワークセグメンテーションに依存して、初期の足場からより広範なシステムアクセスへと移動した。強力なネットワークセグメンテーションを通じて横方向の移動を制限し、リモートおよび第三者アクセスに暗号化された接続を強制し、機密ファイルが内部でどれだけ広く共有されるかを制限する組織は、侵入の背後にどの犯罪グループがあろうと、単一のシステムが侵害された際の被害範囲を縮小する。

これがあなたにとって意味すること

あなたの組織が過去にClopの侵害の影響を受けたという通知を受け取った場合、この新たな事件がリスク態勢を変えるかどうかについて、セキュリティまたは法務チームに確認する価値がある。あなたのデータの一部がShinyHuntersがアクセスしたと主張するものに含まれていたかどうか、またあなたの会社名やドメインに関するダークウェブ上の言及をカバーする監視サービスがすでに導入されているかどうかを尋ねてみよう。

個人消費者の場合、ガイダンスは他の侵害シナリオと同様である。過去の事件に言及したフィッシングの試みに注意し、取引のある組織に関連するアカウントには固有のパスワードを使用し、以前に個人データが暴露されたと通知された場合はクレジット監視を検討しよう。同じ根本的な侵害からの第二波の露出は、最初の時点ですでに予防策を講じていたとしても、あなたの情報が新たな犯罪サークルで流通している可能性を意味する。

実行可能な要点

  • Clopを攻撃者として名指ししたベンダーや雇用主から以前受け取った侵害通知を確認し、ShinyHuntersの事件がそのデータに影響するかどうかを尋ねる。
  • まだ有効でない場合は、ダークウェブ監視またはクレジット監視を有効にする。特に以前に露出を通知された場合はそうする。
  • 影響を受けた可能性のある組織に関連するアカウントには、固有で強力なパスワードと多要素認証を使用する。
  • セキュリティチームはネットワークセグメンテーションと暗号化されたアクセス制御を監査すべきである。横方向の移動を制限することは、攻撃の背後にどのグループがあろうと、ランサムウェアに対する最も効果的な防御の一つであり続ける。
  • 古いデータに言及した新たなフィッシングや恐喝の試みに警戒する。盗まれたファイルへのアクセスを第二のグループが得ることは、同じ侵害に基づく第二ラウンドの犯罪活動を意味する可能性がある。

ShinyHuntersとClopの対立は、ランサムウェアのエコシステムが予測不可能であり、侵害の結果が被害者が問題は終わったと信じたずっと後に再浮上する可能性があることを思い起こさせる。身代金の支払いや静かなニュースサイクルがリスクが過ぎたことを意味すると仮定するのではなく、情報を得て proactiveであり続けることが、現在利用可能な最善の防御である。