Silent Ransom Groupの内部チャットとされる内容によると、犯罪者らは約6か月で27社から2億695万ドルを回収し、しかも被害者のファイルを1つも暗号化していなかったという。もしこの数字が正確なら、暗号化ランサムウェアを伴わないデータ恐喝がどれほど収益性の高いものであるかを示している。攻撃者は機密記録を窃取し、それを公開したり販売したりしないことと引き換えに支払いを要求するのである。

この話は、報道で名前が挙がった27社を超えて重要な意味を持つ。盗まれたデータベースの背後には、その企業が支払ったかどうかに関わらず、個人情報が今や犯罪者の手に渡っている人々がいるのだ。

Silent Ransom Groupの暗号化を伴わない恐喝の仕組み

従来のランサムウェアはファイルをロックし、復号キーと引き換えに支払いを要求する。多くのグループは後に第二段階を追加し、まずデータを窃取することで、被害者がバックアップから復元した場合にそれを漏洩すると脅迫できるようにした。この手法はしばしば二重恐喝と呼ばれる。

流出したチャットに記述されている活動は、ロックアップの段階を飛ばしている。報道によれば、このグループは被害者のファイルを一切暗号化しなかった。代わりに、 leverageは完全に窃取したデータとそれを暴露するという脅迫から来ていた。

これが犯罪者に魅力的であるのには実用的な理由がある。暗号化は騒がしい。システムをクラッシュさせ、セキュリティアラートを引き起こし、防御側に明確な対応の瞬間を与える可能性がある。記録を静かにコピーする方が発見されにくい。また、被害者はバックアップから復元することで問題を解決できない。脅威はアクセスの喪失ではないからだ。脅威はデータが公開されることである。

報告された数字から得られる核心的な教訓は単純である。窃取されたデータだけでも、莫大な支払いを生み出すのに十分な圧力になり得るのだ。

盗まれた記録が個人を危険にさらす理由

企業が窃取されたファイルをめぐって恐喝される場合、それらのファイルに含まれる人々が発言権を持つことはほとんどない。顧客、従業員、患者の記録には、氏名、連絡先情報、アカウント情報、その他の機密情報が含まれている可能性がある。元記事は27社からどのような種類のデータが窃取されたかを特定していないため、ここでは慎重になる価値がある。リスクは各被害者が何を保有していたかに依存する。

しかし一般的には、盗まれた記録は予測可能な一連の問題を引き起こす。

  • フィッシング: 犯罪者は、あなたや企業との関係に関する実際の詳細を引用した説得力のあるメッセージを作成できる。
  • 詐欺と身元の悪用: 個人情報は他の漏洩データと組み合わされ、アカウントを開設したり既存のアカウントを乗っ取ったりするために使われる可能性がある。
  • 繰り返しの露出: 身代金を支払っても削除は保証されない。一度コピーされたデータは、再びコピーされたり転売されたりする可能性がある。

最後の点は重要である。企業が支払ったとしても、個人は自分の情報がどうなったかを確認する術がほとんどない。露出したデータベースは、記録がいかに速く拡散し得るかを示している。66万6千件以上の記録が関与したTribeca Film Festivalのデータベース漏洩は別種のインシデントだが、露出した個人データがそこに含まれる人々にとって永続的な問題となることを示している。

流出したチャットが証明することとしないこと

ここでは慎重な読み方が不可欠である。チャットは内部通信の疑いがあるものとして説明されており、2億695万ドルという数字はそれらのチャットから来ている。元の要約は、合計額、被害者数、または支払い自体の独立した検証については述べていない。

犯罪者は誇張する可能性があり、流出したログは不完全であったり、文脈から切り離されていたりする可能性がある。したがって、これらの数字は監査済みの合計ではなく、より広いパターンに合致する主張として扱うのが最善である。

この漏洩が裏付けるのは、進む方向性である。窃取されたデータに基づく恐喝は、暗号化を一切伴わなくても実行可能なビジネスモデルである。流出した通信は以前にもランサムウェアの世界を一変させてきた。Gunraランサムウェアグループは、流出したContiのソースから派生した素材に基づいてコードを構築し、Conti自体も暴露された内部チャットによって部分的に瓦解した。このような漏洩は、研究者や防御側に、犯罪グループがどのように活動し、何を稼いでいるかについての稀な洞察を与える。

これがあなたにとって意味すること

あなたはおそらく、取引のある企業が侵害されるのを止めることはできない。盗まれたデータがあなたに与える損害を限定することはできる。あなたの情報を保持するあらゆる組織が、いつかそれを失う可能性があると想定し、それに備えよう。

あなたの詳細が露出した場合、最も可能性の高い続報は劇的なハッキングではなく、あなたに関する実際の情報を使った説得力のあるメッセージ、電話、またはログイン試行である。それにより、習慣がどんな単一のツールよりも価値を持つようになる。

データ窃取後に身を守るためのステップ

  • あなたのデータが漏洩したか確認する。 信頼できる侵害通知サービスを使って、あなたのメールアドレスや電話番号が既知の漏洩に現れていないか確認し、企業から送られてくる通知を読もう。
  • 認証情報の衛生管理を徹底する。 すべてのアカウントに固有のパスワードを使い、パスワードマネージャーに保存し、多要素認証を有効にしよう。できればSMSではなくアプリやハードウェアキーを使うのがよい。
  • 予期しないメッセージを疑ってかかる。 メッセージが最近の侵害に言及したり、緊急の行動を求めたりする場合は、リンクをクリックせずに企業の公式サイトに直接アクセスしよう。
  • 信用停止を検討する。 金融や身元に関する詳細が関与している可能性がある場合、信用を凍結することで、誰かがあなたの名義でアカウントを開設することが難しくなる。
  • データブローカーからオプトアウトする。 販売可能な個人情報が少なければ少ないほど、犯罪者が説得力のある詐欺を組み立てるための材料が少なくなる。
  • アカウントを監視する。 銀行の明細やアカウントの活動に不審な点がないか注意し、迅速に報告しよう。

結論

27社から2億695万ドルを請求したとされるSilent Ransom Groupのチャットは、暗号化ランサムウェアを伴わないデータ恐喝が機能するのにロックされた画面を必要としないことを思い出させる。正確な数字が議論の的であっても、モデルは明確である。データを盗み、そして沈黙を売るのだ。

あなたは他者があなたの記録をどれだけうまく保護しているかを制御することはできないが、あなたの対応は制御できる。あなたのデータが漏洩に現れていないか確認し、パスワードと認証を強化し、データブローカーからオプトアウトしよう。Tribeca Film Festivalの漏洩やGunra RaaSの拡大のようなインシデントについて読むことは、露出したデータと犯罪エコシステムがいかに広く結びついているか、そしてなぜ今数分の準備が価値があるのかを示すのに役立つ。