ランサムウェアギャングが身に覚えのある恐喝を味わう

セキュリティ監視者にとってはほとんどシャーデンフロイデ(他人の不幸を喜ぶ気持ち)とも言えるような展開で、悪名高いClopランサムウェアグループが今週末、恐喝未遂の被害者となった。報道によると、ライバルのサイバー犯罪集団ShinyHuntersがClopのダークウェブリークサイトを乗っ取った。これはまさにClopが長年にわたり、盗んだデータを公開すると脅すことで被害組織に身代金を支払わせるために使用してきたプラットフォームそのものである。乗っ取りは金曜日に最初に確認され、あるランサムウェア組織が別の組織に対して形勢を逆転させた稀な事例となった。

Clopは長年にわたり、エンタープライズソフトウェアに対する大規模な悪用キャンペーンで評判を築いてきた。機密性の高い企業データを盗み出し、専用のリークサイトを使って被害者を名指しで晒し、支払うまで圧力をかけてきた。その同じ手口がClop自身に対して使われるのを目にすることは注目に値する。それはサイバー犯罪の世界における珍事としてだけでなく、ランサムウェアエコシステムの脆弱で競争的、そしてしばしば混沌とした性質を明らかにするものだからだ。

ShinyHuntersによるリークサイト乗っ取りがプライバシーにとって重要な理由

一見すると、これは犯罪者同士の争いに見え、一般のインターネットユーザーや企業にはほとんど関係のない話のように思えるかもしれない。しかしこの事件は、Clopが以前に侵害したシステムを経由したことのあるデータを持つ人々にとって、現実的な影響を伴うものである。

Clopのリークサイトは単なる自慢の場ではない。それらは盗まれたデータの保管庫であり、侵害された組織から引き出された機密性の高い企業記録、従業員情報、顧客詳細を含むことが多い。もしShinyHuntersが本当にそのインフラを掌握したのであれば、そこに置かれているデータがどうなるかという疑問が直ちに生じる。以前は未公開だった盗難記録が、異なる動機を持つ別のグループによって暴露される可能性はないか?盗まれたデータが転売されたり、より広範囲に漏洩されたり、元の被害者に対する全く新しい恐喝キャンペーンに使用されたりする可能性はないか?

この不確実性こそが、ランサムウェアリークサイトがこれほど持続的なプライバシーリスクである理由である。一度データが盗まれると、被害者はそれをコントロールできなくなり、この事件が示すように、それを盗んだ犯罪者でさえ他の誰かにコントロールを奪われる可能性がある。この不安定さにより、影響を受けた組織や個人が自分の情報に実際に何が起きたのかを知ることが難しくなり、身代金を支払えばデータが削除されるか非公開に保たれるという(すでに疑わしい)考えを損なうものである。

エンタープライズソフトウェアを悪用してきたClopの歴史

今週末のリークサイト乗っ取りは真空の中で起きたわけではない。Clopには、広く使用されているエンタープライズプラットフォームを標的にして大規模にデータを窃取するという、十分に文書化されたパターンがある。同グループは以前、PTC WindchillとFlexPLMシステムを攻撃し、製品ライフサイクル管理ソフトウェアのインターネットに露出したインスタンスを悪用して、複数の組織に対して同時にデータ窃取恐喝キャンペーンを展開した。

Clopはまた、Oracle E-Business Suiteの脆弱性の悪用にも関連しており、この事例は直接的にエスティローダーのデータ侵害につながった。そこでは攻撃者がエンタープライズリソースプランニングソフトウェアの重大な欠陥を利用して従業員情報にアクセスした。これらの事件は一貫した戦略を示している。つまり、一度に一つの被害者を標的にするのではなく、Clopは多くの組織が同時に使用するソフトウェアの脆弱性を探し、単一の侵害ポイントから複数の被害者を恐喝するのである。

その同じインフラモデル、つまりリークサイト自体がShinyHuntersによってClopに対して向けられるのを目にすることは、洗練されたサイバー犯罪組織でさえ、他者に対して武器化してきた戦術に対して免疫があるわけではないことを強調している。

あなたにとってこれが意味すること

あなたの組織が以前にClopに標的にされたソフトウェアと関わったことがある場合、またはClopの過去のキャンペーンに関連する侵害通知を受け取ったことがある場合、この事件は、ランサムウェア攻撃の余波は最初の侵害が公表された時点で終わるわけではないということを思い出させるものである。盗まれたデータは、最初の見出しが消えてからも長く、流通し、持ち主を変え、予期せぬ形で再浮上する可能性がある。

一般ユーザーにとっての教訓は、この特定の対立についてというよりも、それが強化するより広い教訓にある。つまり、一度あなたのデータが盗まれると、それがどこに行き着くか、次に誰がそれをコントロールするかについて保証はないということである。これは、脅威アクターが元の攻撃者であれ、そのインフラを奪取したライバルグループであれ、同じことが言える。

実行可能な対策

Clopに関連する過去の侵害通知を受け取ったことがある場合は、以前は未公開だったデータが新しいチャネルを通じて再浮上する可能性があるため、警戒を続けてほしい。アカウントとクレジットの活動を監視し、特にOracle E-Business SuiteやPTC Windchillなどのエンタープライズプラットフォームを使用する組織で働いているか、関わっている場合は異常な活動に注意してほしい。サービス全体でユニークで強力なパスワードを使用し、一つの認証情報セットの侵害がより広範なアカウント乗っ取りに連鎖しないようにしてほしい。そして、古い侵害に言及する未承諾の連絡には懐疑的に対処してほしい。リークサイトの管理が移ることで、盗まれたデータを基にした詐欺の機会も生まれ得るからである。

ClopとShinyHuntersの対立はサイバー犯罪サークルでは面白い話になるかもしれないが、その渦中にデータが巻き込まれた人々にとっては、侵害が報告されたからといって警戒を止めてはならないという別の思い出させるものである。Clopのようなグループがどのように活動し、そのインフラがどのように持ち主を変え得るかについて常に情報を得ておくことは、利用可能な最善の防御の一つであり続けている。