ShinyHuntersがClopのリークサイトに侵入したときに何が起きたか

DataBreaches.NetのLawrence Abramsの報道によると、恐喝グループShinyHuntersがClopランサムウェアギャング(Cl0pとも表記される)が運営するデータリークサイトに侵入した。ShinyHuntersはClopのTorベースのリークポータルを改ざんし、ランサムウェア組織自体を恐喝すると脅迫していると報じられている。事実上、企業データの窃取と販売で最もよく知られるグループが、その同じ手口を、現在活動中の最も多産なランサムウェアオペレーターの一つに向けたのだ。

Clopは過去数年間で最大規模の大量恐喝キャンペーンの一部を担っており、システムを暗号化するのではなく、ファイル転送ソフトウェアの脆弱性を悪用して何百もの組織から一度にデータを窃取することが多い。そのリークサイトは、Clopが被害者を名指しし、身代金が支払われなければ窃取したファイルを公開すると脅す公的な圧力の場として機能してきた。その同じインフラが別の犯罪グループによって侵害され、改ざんされたことは異例の展開であり、より広い傾向を浮き彫りにしている。つまり、ランサムウェアギャング同士が互いをハッキングすることは、単なる珍しい出来事ではなく、犯罪地下世界において認識されるパターンになりつつあるのだ。

なぜライバル恐喝グループ同士が敵対するのか

ランサムウェアおよびデータ恐喝のオペレーションは、非公式なビジネスのように運営されている。彼らはアフィリエイト、アクセスブローカー、犯罪フォーラムでの評判を巡って競争し、リークサイトや交渉ポータルを中核資産として守っている。あるギャングが別のギャングのインフラに侵入すると、それは同時にいくつかの目的を果たしうる。ライバルに屈辱を与える、その活動を妨害する、転売のために被害者データを窃取する、あるいは単に他の犯罪者たちの間で信用を築くために技術的優位を示すことだ。

ShinyHuntersは大規模なデータ窃取と独自の公開リークサイト活動の実績があるため、Clopのサイトへの侵入は、ある恐喝ブランドが別のブランドに対して自らを主張するパターンに合致する。防御側や研究者にとって、こうした衝突は時に、ギャング内部の詳細を暴露したり、活動中の脅威アクターを不安定にしたりするという良い面をもたらすことがある。しかし、個人情報や企業データがすでにClopに窃取された人々にとっては、状況は逆方向に作用する。

データがすでに窃取された被害者にとってこれが意味すること

あなたの組織、あるいはあなたの個人情報が以前にClopのデータ窃取キャンペーンに巻き込まれたのであれば、この事件は、窃取されたデータは被害者のネットワークを離れた時点で封じ込められたままにはならないということを思い出させるものだ。それは、最初の侵害からずっと後に、他の脅威アクターによってコピーされたり、転売されたり、再配布されたりする可能性がある。ある犯罪グループが別のグループのリークサイトを侵害すると、そのデータのコピーを今誰が持っているのか、どのように再パッケージ化される可能性があるのか、あるいは元の恐喝の試みとはまったく別の新しいプラットフォームに現れるかどうかを検証する方法はない。

これがここでの論説的視点の背後にある現実的なリスクである。ランサムウェアギャングが窃取し、リークすると脅したデータは、元の脅威が示唆していたよりもはるかに広範囲かつ予測不可能に流通する可能性がある。元のClopの脅威と交渉したり、支払ったり、あるいは単にやり過ごしたりした被害者は、最初のリークサイトが静かになったり削除されたりしたからといって、問題が終わったと仮定することはできない。ライバルグループがその同じインフラへ、たとえ一時的にであってもアクセスを得たことは、データがどこを経由したかについての不確実性にもう一層加えるものである。

誰がデータを保有していても、自分のデータが露出しているかどうかを確認する方法

窃取されたデータは犯罪グループ間で転々としうるため、最も信頼できる防御は、どのギャングが現在特定のリークサイトを支配しているかを追跡しようとすることではない。代わりに、自分自身の露出を直接監視することに集中すべきだ。評判の良い侵害通知サービスを使って、あなたのメールアドレスやアカウントが既知のリークに現れていないか確認し、提供されているすべての場所で二要素認証を有効にし、予期しないパスワードリセットの促しやログインアラートは、直ちに調査する価値のあるシグナルとして扱うことだ。

パスワードマネージャー、ブラウザ、またはデバイスが、あなたの資格情報の一つがリークに現れたと警告した場合、その警告が正確に何を意味し、どのように対応すべきかを理解する価値がある。私たちの「パスワードがリークに現れた」という警告の意味に関するガイドでは、影響を受けたパスワードの変更から、他のアカウントでの資格情報の使い回しの確認まで、取るべき手順を説明している。そのアドバイスは、このShinyHuntersとClopの件のように、二次的な侵害を通じてデータが再び表面化する場合にも、元の事件の場合と同様に当てはまる。

主なポイント

ClopのリークサイトへのShinyHuntersの侵入は、ランサムウェアギャング同士が互いをハッキングする明確な例であり、窃取されたデータを取り巻く犯罪エコシステムが実際にどれほど不安定で予測不可能であるかを示している。被害者は、情報が企業のネットワークを離れた後にどうなるかを制御することはできないが、露出の兆候にどれだけ迅速に対応するかは制御できる。自分の資格情報が既知のリークに現れていないか定期的に確認し、パスワードを更新して多様化し、受け取ったリーク警告には、どの犯罪グループが現在その侵害の功績を主張していようと、迅速に対応することだ。