法律事務所は、病院や政府機関以外では最も機密性の高い情報を抱えている。合併の詳細、訴訟戦略、クライアントの財務情報、係争中の案件に関わる個人記録などだ。その高い価値と、多くの場合、限られたサイバーセキュリティ予算という組み合わせが、法律業界を「サイレントランサムグループ(SRG)」と呼ばれる集団にとってますます魅力的な標的にしている。ルナモス、チャッティスパイダー、UNC3753といった別名でも追跡されているこのグループは、ランサムウェアと言われてほとんどの人が思い浮かべる部分を完全に飛ばす、恐喝の手口を構築してきた。
異質な恐喝のかたち
従来のランサムウェア攻撃はおなじみの流れをたどる。マルウェアが被害者のファイルを暗号化し、攻撃者は復号キーと引き換えに身代金を要求する。SRGが仕掛けるのは、もっと静かで、ある意味でより危険な手口だ。システムを暗号化する代わりに、データをまるごと窃取し、身代金が支払われなければ公開すると脅すのだ。ランサムウェアは検出されず、ファイルがスクランブルされることもないため、ITスタッフに異常を知らせる手がかりもない。多くの場合、最初にトラブルを察知するのは恐喝要求そのものなのだ。
侵入のきっかけは、シンプルかつ効果的なソーシャルエンジニアリングの手口であることが多い。SRGの工作員はITサポートスタッフを装い、従業員に電話やメールで連絡し、認証情報を渡すか、リモートアクセスツールをインストールするよう仕向ける。侵入に成功すると、警鐘を鳴らすようなネットワークの混乱を引き起こす代わりに、静かにファイルを外部へ持ち出す。法律事務所が異変に気づく頃には、データはすでに流出し、公開の脅しが突きつけられた後なのだ。
このアプローチは、恐喝グループが被害者に圧力をかける手法の、より広範な変化を反映している。ランサムウェアの運営者の中には、要求をより公式めかせ、無視しにくくするために、偽の法的文言で脅迫を飾り立てる者も出てきている。これは、ランサムウェア集団が身代金要求書に偽のAI法的脅迫を追加で詳述されている戦術だ。偽の法務メモによる圧力であれ、クライアントファイルを流出させるという単純な脅しであれ、目的は同じだ。支払いだけが唯一の合理的な選択肢だと思わせることだ。
なぜ法律事務所は特に脆弱なのか
法律事務所はサイバーセキュリティの世界で特殊な立場にある。極めて機密性の高い第三者データの管理者であり、同時に複数の企業クライアントを抱えていることが多いにもかかわらず、サービスを提供している業界よりも小規模なITチームや、正式なセキュリティトレーニングが不足しているところが多い。弁護士やサポートスタッフはしばしば時間に追われ、取引先や裁判所、クライアントからの電話に対応しており、それだけに、ITを装った巧みななりすまし電話を警戒するのが難しくなる。
構造的なインセンティブの問題もある。法律事務所での侵害は、自社のデータだけでなく、そのシステムに触れたすべてのクライアントの秘密情報をさらすことになる。これによって、情報漏えいがもたらす風評リスクと法的リスクが桁違いに大きくなり、まさにそれが、SRGのようなグループが暗号化ではなく公開をちらつかせるときに頼みとする、まさにそのレバレッジなのだ。
この状況が意味するもの
法律事務所に勤務している方、あるいは機密記録を事務所に預けるクライアントの方にとって、この傾向は、たとえあなた自身が身代金要求を目にすることがなくても重要だ。なりすましによるデータ窃取は、高度な技術的エクスプロイトを必要としない。必要なのは、一人の従業員が一本の電話か一通のメールを信用してしまうことだけだ。つまり、大規模な企業法務だけでなく、あらゆる規模の事務所が標的になり得るということだ。
クライアントは、自分の案件や取引を扱っている事務所に対し、リモートアクセスを許可したり、認証情報をリセットしたりする前に、どのような確認手順を求めているのか、尋ねてみる価値がある。ITからの依頼を確認する明確で検証済みの手順を持つ事務所は、SRGが依存するなりすましの手口に引っかかる可能性が低くなる。
いますぐ取るべき現実的な対策
幸いなことに、この特定の攻撃手法には、比較的はっきりした弱点がある。それは「人間による確認」だ。いくつかの具体的なステップでリスクを有意義に減らせる。
- 認証情報、リモートアクセス、ソフトウェアのインストールを含むITの依頼には、厳格なコールバックポリシーを確立する。従業員は、発信者の身元をうのみにせず、既知の内線番号を使って依頼内容を独自に確認しなければならない。
- 一方的に届くITからの連絡、特に緊急を装った依頼を、日常的なタスクではなく危険信号として扱うよう、スタッフを教育する。
- リモートアクセスツールを制限し監視することで、通常とは異なるインストールやログインがあれば、気づかれずに見過ごされるのではなく、アラートが発せられるようにする。
- ランサムウェアの兆候を中心に構築された検知手法は、この種の侵入を見逃すため、暗号化だけでなくデータ窃取を前提としたインシデント対応計画を策定する。
サイレントランサムグループの成功は、スピードと信頼にかかっている。つまり、誰かが立ち止まって確認する前に素早く行動するよう仕向けるのだ。コールバックポリシーのような、そのプロセスに摩擦を組み込む法律事務所は、グループの優位性の大部分を奪うことになる。法律セクターのサイバーセキュリティは、一夜にして大規模な刷新を必要とするわけではないが、ソーシャルエンジニアリングを技術的脆弱性と同じくらい真剣に扱うことが求められる。恐喝要求が会話を強制的に始めるまで待つのではなく、今その転換を図る事務所は、はるかに有利な立場に立つだろう。




