単一の盗まれたログインが連鎖反応を引き起こす

Security Boulevardの最近の研究記事は、表面的には無関係に見える2つのこと、すなわちランサムウェアグループによる被害者の公開と、研究者が別途追跡している認証情報パッケージを結び付けている。この2つのデータポイントを並べてみると、セキュリティチームが繰り返し遭遇するというパターンが浮かび上がる。多くの場合、フィッシングやマルウェアを通じて奪取されたユーザー名とパスワードに過ぎない1つのログインの窃取が、最終的に企業のデータがランサムウェアのリークサイトに掲載されるという連鎖の最初のドミノとなり得るのだ。

これはサイバーセキュリティの界隈では新しい概念ではないが、この研究が認証情報追跡ソースからのテレメトリと実際のランサムウェアの開示を用いてそれを組み立てる方法は、タイムラインをより抽象的に感じさせないものにしている。それは、小さく一見リスクの低い侵害が、いかに急速に、機密データをインターネットに公開する本格的な恐喝事件へとエスカレートし得るかを示している。

盗まれた認証情報がランサムウェアインシデントに変わる仕組み

この研究で説明されているパターンは、おおよそ次のように機能する。ログイン情報が盗まれる。多くの場合、フィッシング、インフォスティーラー、または以前の侵害で流出したパスワードの再利用を通じてである。その認証情報はパッケージ化され、流通し、初期アクセスを専門とする脅威アクターの間で売買されたり、交換されたりすることもある。最終的に、それを使ってネットワーク内部に侵入する意志を持つグループの手に渡る。そこから、攻撃者は横方向に移動し、権限を昇格させ、最終的にランサムウェアを展開するか、データを完全に外部に持ち出す。被害者が支払わない場合、あるいは支払った場合でさえ、盗まれたデータは侵入の証拠であり交渉の圧力としてリークサイトに掲載される。

この進行は、他の最近の事例で展開されたものと類似している。CRPx0ランサムウェアグループによるHyundai Turkeyのデータ窃取の主張は、この連鎖の終着点、すなわち二重恐喝グループが交渉の材料として盗んだデータをダークウェブのリークサイトに掲載するという、実世界における有用な例である。その特定のケースでの初期アクセス経路が何であれ、Security Boulevardの研究から得られるより広い教訓は変わらない。リークサイトは、通常、数週間から数ヶ月前に、当時誰も気づかなかった単一の侵害された認証情報から静かに始まるプロセスの、目に見える氷山の一角に過ぎないのである。

このパターンに注目する価値があるのは、初期の窃取と最終的な結果との間のギャップである。認証情報の窃取が、即座に明白な侵害を引き起こすことはめったにない。その代わりに、それは休眠状態に置かれたり、転売されたり、他のシステムに対してテストされたりしてから、脅威アクターがそれに基づいて行動を決定する。企業が自社の名前をリークサイトで見つける頃には、実際の侵害ははるか前に起こっていた可能性があるのだ。

企業セキュリティだけでなく、プライバシーにとってこれが重要な理由

ランサムウェアのリークサイトをIT部門や取締役会の問題と考えるのは魅力的だが、プライバシーへの影響は個人に直接及ぶ。企業のデータがリークサイトに掲載されると、多くの場合、従業員の認証情報、顧客記録、または侵害で巻き込まれた個人情報が含まれる。そのデータは封じ込められたままにはならない。それは、自分自身の侵入口を探している他の脅威アクターによってスクレイピングされ、インデックス化され、再利用され、そもそもこのサイクル全体を開始したのと同じ認証情報窃取パイプラインにフィードバックされるのだ。

これは、認証情報の衛生管理が、それが保護する個々のアカウントをはるかに超えて重要である理由の一部である。個人のメールと仕事のログインで再利用されたパスワード、または追加の保護なしにブラウザに保存された認証情報は、そのような過ちを自分で犯したことのない何千人もの人々に最終的に影響を及ぼすインシデントの、気づかれない出発点となる可能性がある。

これがあなたにとって意味すること

一般ユーザーにとって、この研究は、ランサムウェアインシデントにおける最も弱い環が、多くの場合、平凡なもの、すなわち1つの盗まれたパスワードであることの再確認である。あなたは最終的にリークサイトに登場する企業で働いたことがないかもしれないが、パスワードを再利用したり、多要素認証をスキップしたり、フィッシング警告を無視したりしたことがあれば、あなたは攻撃者をどこかのドアを通らせている連鎖の一部になり得るのだ。

良い知らせは、ここでの修正策はよく理解されており、専門的なセキュリティ知識を必要としないことである。すべてのアカウントに固有のパスワードを使用すること、多要素認証が提供されている場所ならどこでも有効にすること、予期しないログインプロンプトやパスワードリセットメールを疑ってかかることは、あなたの認証情報が誰か他の人のランサムウェア物語の最初のドミノになる可能性を減らす。

実践可能な takeaways

  • パスワードマネージャーを使用して、すべてのアカウントに固有のパスワードを生成して保存し、これらのインシデントの多くを助長する認証情報の再利用を排除する。
  • メール、銀行、仕事のアカウントに多要素認証を有効にする。これは、盗まれたパスワードのみに依存するほとんどの攻撃をブロックするためである。
  • 予期しないログインやパスワードリセットの通知には懐疑的になる。これは、あなたの認証情報がすでに流通していることを示している可能性がある。
  • 使用しているサービスが侵害されたという通知を受けた場合は、そのパスワードをすぐに変更し、他の場所で再利用していないか確認する。

盗まれたログインからランサムウェアのリークサイトまでの道のりが瞬間的であることはめったにない。つまり、侵害が雪だるま式に大きくなる前にそれを捕捉するための時間枠が通常存在する。基本的な認証情報の衛生管理に注意を払うことは、あなたが誰か他の人のはるかに大きな問題の静かな第一歩にならないようにするための最も簡単な方法の1つである。