大手法律事務所への攻撃に関与したサイバー恐喝組織、Silent Ransom Group(SRG)に属する内部データの漏洩疑惑により、数百万ドル相当のランサムウェア支払いに関連する暗号資産アドレスが明らかになった。ブロックチェーン分析企業Chainalysisによると、この資料は被害者の資金がどこに流れたのかについて、捜査当局に貴重な手がかりを与えるものだ。Silent Ransom Groupの暗号資産ウォレットのリークは、身代金の追跡がどのように行われるか、そして一般の人々が自身のリスクを減らすために何ができるかを示す有用なケーススタディである。
SRGリークが身代金支払いについて明らかにしたこと
報道された中核的な発見は、SRGの内部データの漏洩疑惑に、数百万ドル相当のランサムウェア支払いに関連する暗号資産アドレスが含まれていたというものだ。Chainalysisはこれらのアドレスを分析し、同グループの恐喝活動と結び付けた。SRGは大手法律事務所への攻撃に関与しており、これらの組織は機密性の高い顧客ファイルを保有し、公開されることを避ける強い理由を持っている。
何が立証され、何が立証されていないかについては注意が必要である。このリークは疑惑として記述されているため、データの出所や完全性は、利用可能な報道では完全には確認されていない。情報源が述べているのは、Chainalysisが露出したアドレスを総額数百万ドルに上る身代金支払いに関連付けたということだ。ここでは個々の被害者、具体的な支払い額、データがどのように流出したかについての詳細はなく、それらについて推測することはしない。
Chainalysisが暗号資産ウォレットを恐喝グループに追跡する方法
多くの人は暗号資産の支払いが匿名だと考えている。実際には、主要なブロックチェーンのほとんどは公開台帳である。すべての取引が可視化されており、隠されているのはアドレスと現実世界の身元との結び付きだけだ。ブロックチェーン分析企業はそのギャップを埋めるために取り組んでいる。
このようなリークは直接的な形で役立つ。グループ自身の内部データがウォレットアドレスを明示していれば、アナリストは確認済みの出発点を得ることができる。そこから資金がウォレット間を移動する様子を前方に追跡し、また逆方向にたどって、どの入金が既知の被害者の取引と一致するかを調べることができる。検証済みのアドレスが一つあれば、はるかに大きな活動の地図を固定することができる。
これは他の法執行措置の背後にあるのと同じ一般的なアプローチである。我々はEU、米国、英国が3億ドル以上の身代金をめぐりTrickbotの「Stern」を制裁した件に関するレポートでこれを取り上げたが、そこではChainalysisによるブロックチェーン分析がその一部であった。追跡は攻撃を取り消すことはできないが、現金化に依存する犯罪者にとってコストとリスクを高める。
なぜ法律事務所と消費者向けサービスが狙われ続けるのか
恐喝グループは、データが価値を持ち、評判が脆弱な被害者を好む傾向がある。法律事務所はその典型である。彼らは機密性の高い顧客情報を保有しており、それを公開するとの脅迫は、システム復旧のコストを超える圧力を生み出す可能性がある。これがデータ窃取型恐喝の論理であり、そこでは脅威はファイルを暗号化することだけでなく、漏洩させることにある。
同じ論理は、医療機関からオンラインサービスまで、顧客の個人情報を保存するあらゆる企業に当てはまる。侵害された事務所の顧客であれば、あなたが何も悪いことをしていなくても、あなたの情報が窃取されたものの一部である可能性がある。だからこそ、このようなインシデントの下流への影響は、攻撃された組織をはるかに超えて及ぶのである。
これがあなたにとって意味すること
ほとんどの読者は直接の身代金標的になることはないだろうが、信頼していた組織が侵害されると、多くの人が間接的に影響を受ける。この話からは三つの実践的なポイントが導かれる。
- 支払いは痕跡を残す。 身代金は犯罪者が望むほど追跡不可能ではなく、これらのグループ内部のリークがその痕跡をより明確にする可能性がある。これは心強いことだが、窃取された後のあなたのデータを保護するものではない。
- あなたのリスクはしばしば他者に依存する。 あなたの記録を保有する法律事務所、クリニック、サービスプロバイダーは、あなた自身の習慣に関係なく侵害される可能性がある。誰があなたの機密データを保有しているかを知ることで、より迅速に対応できる。
- 予防が依然として最も重要である。 恐喝後の復旧は高コストで不確実であるため、インシデントの可能性と影響を減らすことがより良い投資である。
データ侵害後にプライバシーを意識するユーザーができること
あなたのデータを保有する組織が侵害されたとの通知を受けた場合、あるいは単に備えておきたい場合、以下の手順は理にかなっている。
- パスワードを変更し、多要素認証(MFA)を有効にする。 メール、銀行、および影響を受けた組織に関連するすべてのアカウントを優先する。認証アプリやハードウェアキーは一般にSMSコードより強力である。
- 後続のフィッシングに注意する。 窃取された連絡先情報は、説得力のある詐欺メッセージに再利用されることが多い。情報を共有したり支払いを行う前に、すでに信頼しているチャネルを通じてリクエストを検証する。
- バックアップを見直す。 重要なファイルのオフラインまたは不変のコピーを少なくとも一つ保持し、実際にそこから復元できることをテストする。
- 共有する情報を制限する。 専門家やオンラインサービスには、本当に必要な情報だけを提供し、それをどのくらい保持するかを尋ねる。
- 対応計画を用意する。 あなたのデータがリークに現れた場合、銀行、影響を受けた組織、関連当局など、誰に連絡するかを把握しておく。
ランサムウェアに対する追跡の活用を注視し続けよう
Silent Ransom Groupの暗号資産ウォレットのリークは、犯罪グループ内部の一つの運営上のミスが、捜査当局に貴重な手がかりを与え得ることを示している。また、ブロックチェーン追跡が法執行機関や制裁機関にとってますます重要なツールになっていることの表れでもある。これが実際にどう展開するかを見るには、Trickbot「Stern」制裁に関する我々の報道を読んでほしい。そして今週10分時間を取って、バックアップを確認し、主要アカウントでMFAが有効になっていることを確かめ、侵害通知が受信箱に届いたらどうするかを書き留めておこう。




