ある恐喝グループが、恐喝グループが被害者に対して行うことを、別の恐喝グループに対して行った。報道によれば、ShinyHuntersはCl0pのダークウェブリークサイトを改ざんし、Cl0pに身代金を支払った企業の記録を、各社が支払った金額を含めて公開すると脅迫した。ShinyHuntersによるCl0pリークサイト乗っ取りは、一見すると奇妙な話だが、標的になり得る企業に個人データを預けているすべての人にとって実践的な教訓を含んでいる。
この件に関する最初の報道は、以前の記事ShinyHuntersがClopのランサムウェアリークサイトを乗っ取りで取り上げた。本記事では、この事件が身代金の支払いについて何を示唆しているのか、そして一般の人々に何ができるのかを見ていく。
ShinyHuntersがCl0pのリークサイトに行ったこと
リークサイトとは、ランサムウェアや恐喝グループが被害者の名前、そして多くの場合盗まれたデータを投稿し、支払いを迫る場所である。今回の場合、ShinyHuntersはまさにそのプラットフォームを乗っ取った。報道記事によれば、同グループはCl0pのサイトを改ざんし、Cl0pに支払いを行った企業の記録を金額とともに公開すると脅迫するために使用した。
これは標的の注目すべき転換である。危険にさらされている機密情報は、盗まれた顧客データだけでなく、被害者の支払い履歴でもある。誰がいくら支払ったかの詳細は、ほとんどの企業が非公開にしておきたいものである。
情報源は、ShinyHuntersがそのような記録を公開したかどうかについては言及しておらず、報道された以上のことを推測するつもりはない。重要なのは脅迫そのものと、それが示唆する内容である。
身代金を支払っても沈黙が保証されない理由
恐喝グループに支払いを行う企業は、通常ひとつのものを買っている。それは約束である。攻撃者は盗んだデータを削除し、事件を公にしないと言う。その約束は完全に攻撃者の誠実さに、そして今回の出来事が示すように、攻撃者自身のセキュリティに依存している。
その情報を保持している犯罪者自身が侵害された場合、取引の記録は他人の手に渡る可能性がある。事件を終わらせるための支払いが、第二の事件になり得るのだ。相手が犯罪グループである場合、契約も規制当局も救済手段も存在しない。
また、あまり目に見えない結果もある。元の窃取に関与したデータの持ち主たちは、交渉の当事者ではない。彼らは自分たちのために支払いが行われることを選んでおらず、何かが削除されたことを確認することもできない。支払者のデータ痕跡が競合グループのリークを通じて表面化すれば、元の侵害とそれに紐づく情報への注目が再び高まる可能性がある。
この抗争が恐喝エコシステムについて明らかにするもの
これを犯罪者同士の争いであり、自分たちの問題ではないと結論づけるのは簡単である。しかしそれは過小評価である。いくつかのポイントが際立っている。
- 恐喝グループは自身の活動に関する貴重なデータを保持している。 被害者や支払いのリストは leverage(力)となり、他の犯罪者がそれを欲しがる可能性がある。
- 信頼が弱点である。 このモデルは、被害者がギャングが約束を守ると信じることに依存している。リークサイトの公的な乗っ取りは、すべての人にとってその信念を損なうものである。
- 対立が新たな露出を生み出し得る。 グループ間の紛争は、そうでなければ非公開のままだったかもしれない被害者情報を流出させる可能性がある。
これらのいずれも、特定の企業にとって身代金の支払いが明らかに間違いや明らかに正しいということではなく、法的助言を提供するものでもない。しかし、支払いがきれいな出口ではないことを強く裏付けている。組織は、合意内容に関わらず盗まれたデータが再び表面化する可能性があることを前提に計画すべきである。
これがあなたにとって意味すること
ほとんどの人は恐喝グループと交渉することはない。あなたの露出は、あなたの情報を保有する企業、病院、学校、サービスプロバイダーから生じる。それらのいずれかがCl0pまたは類似のグループの影響を受けた場合、企業が問題は解決したと言っても、あなたのデータが表面化する可能性があると想定すべきである。
侵害通知を受け取った場合は、データが回復または削除されたと書かれていても、真剣に受け止めるべきである。身代金に言及したり、企業が攻撃者と協力したと述べたりする通知は、安心材料ではなく、より一層の注意を払う理由である。
あなたのデータを保有する企業が影響を受けた場合にできること
- アカウントを監視する。 銀行、カード、メールの活動に見慣れないものがないか注意し、取引アラートを有効にする。
- クレジットを凍結する。 クレジット凍結は通常無料で、誰かがあなたの名義で新しい口座を開設することを難しくする。クレジットを申請する必要があるときに解除できる。
- 固有のパスワードを使用する。 使用しているサービスが影響を受けた場合、そのパスワードと、それを再利用した他のすべてのアカウントのパスワードを変更する。パスワードマネージャーを使えば管理しやすくなる。
- 侵害アラートを有効にする。 多くのブラウザやパスワードマネージャーは、あなたのメールアドレスが既知のリークに現れたときに通知できる。
- フォローアップの連絡に注意する。 侵害の後には、実際の詳細に言及したフィッシングメールや電話が続くことが多い。応答する前に企業の公式チャネルを通じて確認する。
結論
ShinyHuntersによるCl0pリークサイト乗っ取りは、身代金の支払いが秘密の保証を提供しないこと、そして最も影響を受ける人々はしばしば取引に発言権がなかった人々であることを思い起こさせる。企業が恐喝要求にどう対応するかをコントロールすることはできないが、自分側の被害を限定することはできる。アカウントを監視し、クレジットを凍結し、パスワードを固有に保ち、侵害アラートを有効にしよう。これがどのように始まったかの背景については、元のレポートShinyHuntersがClopのランサムウェアリークサイトを乗っ取りをお読みいただき、詳細が明らかになり次第、再度チェックしてほしい。




