スイスの列車メーカー、シュタッドラー・レールは、攻撃者が取引先のファイル共有プラットフォームを経由して技術データを盗み出した後、Everest恐喝ギャングが要求した1230万ドル(1000万スイスフラン)の身代金の支払いを拒否したと確認した。この情報開示と同時に、別の関連動向も報じられた。ロシア国家とつながりのあるグループ「Laundry Bear」が、未パッチのZimbraメールサーバーを標的にしているのだ。この2つの事例は、ロシアと連携する脅威アクターが、産業サプライチェーンと企業のメールインフラに対して並行して作戦を展開しており、あらゆる規模の組織が両方を深刻に受け止める必要がある理由を物語っている。
シュタッドラー・レールが身代金支払いを拒否した背景
Recordの報道によると、Everestランサムウェアギャングは、列車メーカーの社内ネットワークを直接侵害したのではなく、同社の取引先の1つが運営するファイル共有プラットフォームを侵害することで、シュタッドラー・レールの技術データを盗み出したと主張している。Everestはその後、盗んだファイルを漏洩または販売しない代わりに、約1230万ドルを要求した。シュタッドラー・レールは支払いを拒否した。
これは重要な決断である。身代金の拒否は単なる反抗行為として語られがちだが、実際には運用上のリスクを伴う。ギャングが脅迫を実行すれば、盗まれた技術データ(設計図、取引先情報、内部文書)が公開されたり、競合他社や他の犯罪グループに売られたりする可能性があるからだ。シュタッドラー・レールが支払いを拒否した選択は、大手工業企業の間で広がりつつある変化を反映している。多くの企業が今や、身代金の支払いを、根本的な露出の解決策ではなく、犯罪ビジネスモデルへの報奨金とみなしているのである。
取引先侵害が直接ハッキングと同様に重大な理由
今回の事例が特に教訓的であるのは、最初の侵害ポイントがシュタッドラー・レール自身のインフラではなく、取引先のファイル共有システムだった点である。これは、現代のランサムウェア攻撃でよく見られるパターンだ。犯罪グループは、防御の固い主要ターゲットを正面から攻撃するよりも、サプライチェーンの中で最も弱い部分を狙う傾向が強まっている。アクセス管理が甘かったり、ソフトウェアが未パッチだったりする取引先一社が、大規模なデータ窃取作戦の侵入口になり得るのだ。
この構図は鉄道業界に限った話ではない。サプライチェーンの侵害は、過去にも、信頼されたサードパーティ製ソフトウェアを通じて機密性の高い政府や企業のデータが露出する原因となっている。これは、SolarWindsハックで財務省の全メールが露出した事例の余波でも見られたことだ。そこから得られる教訓は一貫している。組織のセキュリティ体制は、データを共有する取引先やパートナーと同等の強度しか持ち得ないのである。
ロシアとつながるLaundry BearがZimbraサーバーへの圧力を強める
シュタッドラー・レールの話題と並んで報じられたのは、ロシアとつながりのある脅威グループ「Laundry Bear」が、未パッチのZimbraメールサーバーを標的にしているという情報である。未パッチのコラボレーションソフトやウェブメールソフトは、国家と連携するアクターたちが、認証情報を収集したり、組織の通信への持続的なアクセスを維持したりするための侵入経路として、長年好まれてきた。
今回の攻撃キャンペーンは、セキュリティ機関が繰り返し警告してきたパターンに合致する。英国GCHQの長官は最近、重要インフラと民主主義機関に対するロシアによる執拗なサイバー作戦について、ここ最近で最も直接的な警告の一つを発した。また別の事例では、米当局が、ロシアの情報機関GRUに関連する、侵害されたルーターのネットワークを無力化した。標的が鉄道メーカーの取引先であろうと、未パッチのメールサーバーであろうと、共通する筋は同じである。ロシアと連携するグループは、耳目を集める政府ネットワークだけでなく、広く普及し、見落とされがちなインフラを広く探査し、アクセスを試みているのである。
これはあなたにとって何を意味するか
読者の殆どはZimbraサーバーを運用しているわけでも、列車を製造しているわけでもないだろうが、この記事が伝える根本的なリスクは広く当てはまる。旅行予約プラットフォームからロイヤルティプログラムに至るまで、あなたのデータをサードパーティの取引先と共有するサービスを利用している場合、そのデータの安全性は、その取引先自身の防御力に左右される。あなたが聞いたこともないサプライヤーで発生した侵害が、あなたに関連する情報(企業アカウント、共有ファイル、あるいはあなたに代わって処理される個人情報など)を露出させる可能性があるのだ。
企業にとっての教訓も同様に直接的だ。パッチ管理と取引先の監視は、任意の予算項目ではない。メールサーバーであれファイル共有ツールであれ、未パッチのソフトウェアは、攻撃者が足場を築く最も一般的な方法の一つであり、身代金拒否が長期的な抑止力として機能するのは、攻撃者の侵入を許す根本的な脆弱性が実際に修正された場合だけである。
実行可能な教訓
- 取引先やサプライヤーと協力する際は、自社のネットワークだけでなく、共有ファイルシステムに対するパッチ適用とアクセス制御の手順について確認する。
- たとえ自組織が直接ハッキングされたわけではなくても、取引先の侵害に関する通知は深刻に受け止める。サードパーティを通じてデータが露出する可能性はある。
- コラボレーションツールやメールサーバーのソフトウェアは速やかに最新の状態に保つ。未パッチのシステムは、ランサムウェア攻撃と国家関与の侵入の両方にとって、依然として主要な侵入口である。
- 可能な場合は身代金を支払わない方針を支持する。支払いは更なる攻撃の資金源となり得る上、データの非公開が保証されるわけでもない。
- 重要インフラや企業向けソフトウェアに影響を及ぼすロシア連携のサイバー活動に関する最新情報を入手し続ける。これらの攻撃キャンペーンは、孤立した被害者ではなく、広く使われているツールを標的にすることが多いからだ。




