スイス裁判所は、Nefilimランサムウェアの亜種を開発したとして有罪判決を受けた52歳のウクライナ人男性に約13年の刑を言い渡し、2020年のStadler Railへのサイバー攻撃に遡る事件に決着をつけた。この判決は、ヨーロッパの法廷で審理されたランサムウェア訴追の中でも特に重要なものの一つであり、ランサムウェア活動が実際にどのように機能するのか、そして被害者が身代金の支払いを拒否した場合に何が起こるのかを知るための有用な窓を提供している。

マルウェアインシデントからランサムウェア有罪判決へ

2020年にStadler Railが攻撃を受けた際、同社は当初「ランサムウェア」という言葉を使っていなかった。当時、同社はこのインシデントを「おそらくデータ漏洩につながった」マルウェアに関わるものとだけ説明し、攻撃者が多額の金銭を恐喝しようとし、身代金が支払われなければ盗んだファイルを公開すると脅したと述べていた。Stadlerは今年の別のインシデントの後と同様、当時も支払いを拒否した。その拒否が、最終的に攻撃で使用されたNefilimランサムウェアのコードの背後にいる人物を特定する刑事捜査の舞台を整えた。

Nefilimは、ファイル暗号化とデータ窃取を組み合わせたランサムウェアファミリーの波の一部であり、これはしばしば「二重恐喝」と呼ばれる手法である。被害者のシステムを単にロックするだけでなく、攻撃者はまず機密ファイルを外部に持ち出し、被害者が支払わなければそれを公開すると脅した。このアプローチは、堅牢なバックアップ戦略であっても公的なデータ漏洩による評判や規制上の影響を防ぐことはできないため、組織にさらなる圧力をかけた。チューリッヒのランサムウェア裁判に関する以前の報道では、検察がどのように立件したか、12年の刑を求め、裁判所が最終的に約13年の判決を言い渡したかを詳述している。

この事件がスイス以外でも重要な理由

長期の禁固刑につながるランサムウェア訴追は、多くの攻撃者が身柄引き渡しや逮捕を困難にする司法管轄区から活動しているため、依然として比較的稀である。この事件が注目に値するのは、特定可能な個人、刑事裁判、そしてスイス裁判所による相当な判決という結果につながったからまさにである。これは、法執行機関と検察が、状況によってはランサムウェアコードをその開発者まで遡って追跡し、元の攻撃から数年後にその人物に責任を負わせることができることを示している。

この事件はまた、ランサムウェアインシデントで繰り返し現れるパターンを強化している。つまり、支払いを拒否した被害者が必ずしもより悪い結果に直面するわけではなく、身代金を支払っても盗まれたデータが漏洩しないという保証はないということだ。Stadler Railが2020年に、そして今年も再び支払わないという決定は、セキュリティ研究者や法執行機関のガイダンスと一致している。彼らは一般的に、支払いは侵害を元に戻すものではなく、しばしばさらなる犯罪活動に資金を提供するため、ランサムウェア活動に資金を提供することに反対するよう助言している。

これがあなたにとって意味すること

ほとんどの読者にとって、この事件は直接的な脅威ではないが、ランサムウェア活動が舞台裏で実際にどのように機能するかを思い起こさせるものである。Stadler Railに対するような攻撃は、通常、盗まれた認証情報、フィッシングメール、または悪用されたソフトウェアの脆弱性から始まり、止められない力ではない。ランサムウェアコードを書き、配備する個人は、場合によっては、攻撃が発生してから数年後であっても、特定され、訴追され、判決を言い渡される可能性のある人々である。

機密データを扱う組織で働いている場合、この事件は、成功した侵入は暗号化だけでなくデータ窃取を伴う可能性があると想定することの重要性を強調している。バックアップ戦略だけでは十分ではない。組織は、ファイル漏洩の可能性を考慮したインシデント対応計画を必要とし、攻撃の混乱の中でではなく、攻撃が起こる前に身代金支払いに対する姿勢を決定する必要がある。個々のユーザーにとっての教訓は、私たちが長い間推奨してきたものと同様である。強力でユニークなパスワード、多要素認証、そしてメールの添付ファイルやリンクの慎重な取り扱いが、そもそもランサムウェア攻撃を可能にする初期アクセス手法に対する最も効果的な防御であり続けている。

主なポイント

この判決は、ランサムウェア攻撃者が手の届かない存在ではないこと、そして忍耐強い調査活動が最終的に悪意のあるコードの一部をそれを書いた人物に結びつけることができることを示している。組織にとって、この事件は身代金要求を拒否し、暗号化だけが唯一のリスクであると想定するのではなく、データ漏洩シナリオに備えることの価値を強化している。個人にとっては、ランサムウェア攻撃はほとんど常に平凡なセキュリティ上の失敗、弱いパスワード、未パッチのシステム、または成功したフィッシング試行から始まり、これらはすべて基本的なセキュリティ衛生で防ぐことができるということを思い起こさせるものである。より多くのランサムウェア事件が法廷を通じて進むにつれて、これらの活動がどのように資金提供され、運営され、最終的に解体されるかについての継続的な精査が期待される。