シャイニーハンターズがアーンスト・アンド・ヤングについて主張していること

恐喝グループ「シャイニーハンターズ」は、世界最大級のプロフェッショナルサービス企業であるアーンスト・アンド・ヤング(EY)を、被害を主張するリストに追加した。主張によると、同グループはサードパーティのITサポートプラットフォームを介したサプライチェーン侵害を通じてアクセスを取得し、盗んだ認証情報を使ってJiraインスタンスなどの内部システムに到達し、最終的に税務申告データを引き出したという。シャイニーハンターズはEYに対し、7月31日までの回答期限を設け、連絡がなければ盗んだ資料を公開すると脅していると報じられている。

現時点では、これはシャイニーハンターズによるアーンスト・アンド・ヤングに対するランサムウェア主張であり、侵害が確認されたわけではない。サンプルファイルや流出したデータベース、盗まれた税務記録の独立した検証可能な証拠は、まだ公に現れていない。この主張は完全に、シャイニーハンターズ自身がリークサイトに投稿し、セキュリティ研究者のチャンネルやソーシャルメディアで拡散された声明にのみ依拠している。

まだ漏洩の検証済み証拠がない理由

ランサムウェアや恐喝グループは、利用可能な証拠を提示するかなり前に、あるいは全く提示せずに、日常的に主張を投稿する。リークサイトへの掲載は、確認済みのデータ侵害と同じではない。検証には通常、企業がインシデントを認めるか、セキュリティ研究者が流出サンプルを実際の記録と照合するか、攻撃者が窃取を証明するのに十分なデータを公開することが必要となる。

アーンスト・アンド・ヤングのケースで流布されている具体的な内容、ITサポートベンダーを経由したサプライチェーン経路、認証情報の窃取、Jiraへのアクセスは、シャイニーハンターズが以前に使用した手口と一致している。しかし、過去の行動との一貫性は確認ではない。EYが正式な声明を発表するか、検証可能なデータが現れるまで、この主張は未証明のものとして扱うべきである。この区別は重要だ。なぜなら、いずれにせよ影響を受ける可能性のある顧客や従業員にとって、早まったパニックも早すぎる否定もリスクを伴うからだ。

ランサムウェアグループが未確認の主張を圧力材料として使う方法

ここに、アーンスト・アンド・ヤングの状況が、より広範で、ますます馴染み深い手口に当てはまる理由がある。シャイニーハンターズは、著名で大規模な組織を名指しし、その名前の評判上の重みを利用して、根底にある侵害が完全に立証されるかどうかに関わらず、回答を迫るパターンを構築してきた。EYほどの規模の企業は、その名前がリークサイトに現れた瞬間に、たとえ背後にある技術的主張が未確認であっても、即座に厳しい監視に直面する。

同グループは他の標的に対しても同様のアプローチを取ってきた。大腸がん検査「コロガード」を手がける診断企業Exact Sciencesへの侵害を主張し、機微な健康データを恐喝の中心に据えた。また、大手HVAC・冷凍機器卸売業者であるBaker Distributingへの侵害の犯行声明を出し、コロンビアの金融サービス企業Addi.comに関連する財務記録の窃取を主張した。いずれのケースでも、発表そのものが、必ずしも確固たる証拠ではなく、圧力の大部分を担った。クッシュマン・アンド・ウェイクフィールドに関する別のインシデントは、複数の恐喝グループが重複して被害者を主張し得ることを示しており、実際に何が起きたのかを評価しようとする者にとって更なる混乱を加えている。

戦略は単純明快だ。信頼され知名度の高いブランドを名指しすることで、メディアの報道と顧客の不安を、精査されている企業が調査し対応するよりも早く生み出す。その非対称性が圧力の源泉である。

これがあなたにとって意味すること

もしあなたがアーンスト・アンド・ヤングの顧客、ベンダー、または従業員であるならば、今取るべき責任ある行動は、確認待ちの慎重さであり、確定だと思い込むことではない。ランサムウェアグループは、人々が「音沙汰なし」を「リスクなし」と見なすことで利益を得る。主張の性質、つまりサプライチェーン経路で取得されたとされる税務申告データを考えれば、EYと財務上または職業上の関係がある人は誰でも、同社が状況を明らかにするまで、ある程度のエクスポージャーがあり得ると想定すべきだ。

この特定のシャイニーハンターズによるアーンスト・アンド・ヤングへのランサムウェア主張がどのように決着するかに関わらず、実用的な対策は理にかなっている。EY、税務申告、監査関係に言及したフィッシングの試みに警戒すること。攻撃者は、主張された侵害に関する報道を利用して、説得力のある二次的な詐欺を仕掛けることがよくあるからだ。もしEYに機密の財務書類や税務書類を共有したことがあれば、今後数週間は口座やクレジットの動きをより注意深く監視することを検討すべきだ。従業員は、異常なログインプロンプトや認証情報のリセット要求に注意を払うべきである。主張されている侵入経路はサードパーティのITサポートプラットフォームを含んでおり、サプライチェーンアクセスが、他の方法では十分に防御された組織に攻撃者が到達する最も一般的な手段の一つであり続けることを思い起こさせるからだ。

結論

シャイニーハンターズによるアーンスト・アンド・ヤングに対する主張は、深刻に受け止めるに足るほど深刻だが、まだ確認された侵害ではない。健康診断から流通、金融サービス企業に至るまでの他の主張された標的のパターンは、このグループがデータそのものと同じくらい主張自体に依存していることを示している。これを、グループの独自のタイムラインで来るかもしれないし来ないかもしれない確認を待つのではなく、自身のエクスポージャーを見直し、基本的なセキュリティ習慣を今すぐ強化するきっかけとして扱うこと。情報を入手し続け、EYの公式コミュニケーションを注視し、このインシデントに言及した迷惑メッセージに懐疑的になることが、状況が進展する中で利用可能な最も実用的なステップである。