Stormousランサムウェア、Katholiek Amersfoortへの攻撃を主張

2026年6月2日、ランサムウェアグループStormousが、オランダに拠点を置き、ドメインkatholiekamersfoort.nlで運営されている教会組織Katholiek Amersfoortに対するサイバー攻撃の犯行声明を出しました。このグループの主張によると、攻撃により10GB以上の機密データが流出し、その中には会員、寄付者、そしておそらくスタッフの個人情報が含まれているとのことです。

この侵害は、非営利団体や宗教団体であっても、ランサムウェアの標的から逃れられないことを改めて示しています。教会、慈善団体、コミュニティ組織は、限られたIT予算と最小限のサイバーセキュリティリソースで運営されている一方で、連絡先の詳細、寄付履歴、会員記録などの大量の個人データを保管していることがよくあります。この組み合わせが、彼らを格好の標的にしています。

非営利団体や宗教団体が脆弱な理由

Stormousは新たな脅威アクターではありません。このグループは数年前から活動しており、複数のセクターや地域にまたがって組織を頻繁に標的にしています。オランダの教会ネットワークを攻撃するという彼らの姿勢は、より広範な傾向を示しています。ランサムウェアグループは、標的に大きな資金力があるかどうかに関係なく、恐喝に利用できるデータを保有している組織をますます狙うようになっています。

宗教団体やコミュニティ組織の場合、リスクはいくつかの要因によってさらに高まります。多くの組織は、専任のITスタッフではなくボランティアに依存しています。予算の制約により、セキュリティソフトウェア、パッチ適用スケジュール、暗号化されたバックアップシステムが十分に資金提供されていないか、まったく存在しないことがよくあります。名前、住所、電話番号、金銭的貢献記録などの会員データは、何年もセキュリティアップデートが適用されていない旧式のデータベースやコンテンツ管理システムに保存されていることが頻繁にあります。

これは孤立したパターンではありません。クックビル地域医療センターで337,917人の患者情報が流出した病院ランサムウェア侵害も同様の論理に従っていました。攻撃者は、機密性の高い個人記録を保持しているものの、必ずしもエンタープライズグレードの防御を備えていない機関を標的にしました。同様に、Canvasに対するShinyHuntersの攻撃で2億7500万件の学生記録が危険にさらされた事例は、セクターの名声ではなくデータ量が標的決定を左右することを示しています。

どのようなデータが流出した可能性が高いか

Katholiek Amersfoortの侵害の全容は組織から公式に確認されていませんが、Stormousが主張する10GB以上の流出データは重大です。この種の教会ネットワークは通常、次のような情報を保持しています。

  • 会員と寄付者の氏名および連絡先情報
  • 銀行口座の詳細や支払い方法情報を含む可能性のある寄付および金銭的貢献記録
  • 内部コミュニケーションおよび管理文書
  • 身分証明書を含む可能性のあるスタッフまたはボランティアの個人記録

これらのデータカテゴリはいずれも、フィッシングキャンペーン、個人情報詐欺、またはダークウェブマーケットプレイスでの販売に使用される可能性があります。会員、寄付者、またはイベント参加者としてKatholiek Amersfoortと関わりを持った個人は、自分の個人情報が侵害された可能性があると考えるべきです。

あなたにとっての意味

あなたがKatholiek Amersfoort、または侵害を受けた他の宗教団体やコミュニティ組織の会員、寄付者、連絡先である場合、被害を減らすために実行できる具体的な手順があります。

侵害データベースで自分のデータを監視する。 流出した認証情報データをインデックス化するサービスは、あなたのメールアドレスやパスワードが既知のダンプに現れた場合に警告を発することができます。特に取引のある組織の侵害のニュースの後は、定期的にこれらのサービスでメールアドレスを確認してください。

影響を受けた組織に関連付けられたパスワードを変更する。 会員ポータルと、メール、バンキング、ソーシャルメディアなどの他のサービスに同じメールアドレスとパスワードの組み合わせを使用している場合は、直ちにこれらの認証情報を変更してください。すべてのアカウントに一意で強力なパスワードを使用し、信頼できるパスワードマネージャーで保管してください。

標的型フィッシングの試みに注意する。 会員リストを入手した攻撃者は、そのデータを使って説得力のあるフィッシングメールを作成することがよくあります。教会の会員資格に言及したり、支払いを求めたり、リンクからアカウントの詳細を確認するように要求したりするメッセージには、懐疑的に接してください。

機密性の高いやり取りには暗号化された通信を使用する。 いかなる組織とも機密性の高い個人情報や財務情報を通信する際は、接続が暗号化されていることを確認してください。VPNは、公共または共有ネットワーク上でトラフィックを保護し、転送中にデータが傍受されるリスクを低減するのに役立ちます。

組織にデータの保護方法を尋ねる。 非営利団体や宗教団体は、EUの一般データ保護規則(GDPR)を含むデータ保護規制の対象となります。あなたがオランダまたは他のEU加盟国の居住者であれば、組織に対し、あなたに関してどのようなデータを保持しているかを尋ね、特定の状況下では削除を要求する権利があります。オランダデータ保護機関(Autoriteit Persoonsgegevens)は、ランサムウェアによって引き起こされたデータ侵害に関するガイダンスを公開しており、あなたの権利が侵害されたと考える場合の情報源となります。

組織の観点からは、Katholiek Amersfoortの侵害は、暗号化されたオフサイトバックアップ、攻撃者によるラテラルムーブメントを防ぐためのネットワークセグメンテーション、小規模な非営利団体であっても定期的なセキュリティ監査の重要性を浮き彫りにしています。ネットワーク境界の内側であっても、デフォルトではどのユーザーやシステムも信頼しないゼロトラストの原則は、攻撃者が初期アクセスを得た後に行える被害を大幅に制限することができます。

オランダの教会ネットワークに対するStormousランサムウェア攻撃は、大企業への侵害ほど大きく報道されないかもしれませんが、コミュニティメンバーの個人データは同様に機密性が高く、被害も同様に現実的です。情報を入手し、自身のデータ露出を監視し、情報を預ける組織に基本的なセキュリティ衛生への投資を求めることが、この環境を生き抜く一般の人々にとって最も効果的な手段です。