タイス・アイススタジアムに何が起きたのか

スピードスケート選手権の開催で世界的に知られるオランダの有名なアイススタジアム、タイスが、最新のサイバー攻撃の被害者となった。マイクロソフトによると、侵入の背後にいるグループ「The Gentlemen」が会場からデータを盗み出し、数日以内に身代金を支払わなければダークウェブ上で公開すると脅迫しているという。

これは、二重恐喝型ランサムウェアギャングの典型的な手口だ。攻撃者はファイルをロックするだけでなく、まず機密データを盗み出し、公開の脅しを交渉材料に使う。タイスのような施設にとっては、従業員記録、財務情報、チケット販売データ、その他の運営詳細が、期限までに支払いがなければ犯罪フォーラムで売られたり無料ダウンロードされたりする可能性を意味する。

The Gentlemenの二重恐喝モデルの仕組み

二重恐喝の手口は、ほとんどの本格的なランサムウェア活動において標準的な手法となっており、The Gentlemenも他の数え切れない事例と同様のパターンを踏襲しているようだ。まず、攻撃者はネットワークに侵入し、暗号化を展開する前に密かにデータを外部に持ち出す。データを安全に確保した後で初めて、被害者のシステムをロックして姿を現し、多くの場合、カウントダウンタイマーと、何を盗んだかの証拠としてダークウェブのリークサイトを示す。

この二段構えの圧力戦術は、被害者にとって最も簡単な逃げ道を塞ぐように設計されている。堅牢なバックアップを持ち、身代金を払わずに暗号化されたシステムを復元できる組織でさえ、盗まれたファイルの公開という二つ目の脅威に直面する。この組み合わせにより、二重恐喝は暗号化だけの古い単一脅威モデルよりもはるかに効果的になっており、セキュリティ研究者がバックアップは必要だが、それだけではもはや不十分だと警告する理由でもある。

ランサムウェア・アズ・ア・サービスとアフィリエイト募集の解説

The Gentlemenのようなグループを特に封じ込めにくくしているのは、彼らが単一の厳密に管理された集団として活動しているわけではない点だ。マイクロソフトの分析では、このグループはランサムウェア・アズ・ア・サービスの仕組みを通じてアフィリエイトを募集することで拡大してきたと説明されている。これは、中核チームがマルウェア、交渉インフラ、リークサイトを構築・維持し、そのツールキットを実際の侵害を実行する独立したアフィリエイトに貸し出すビジネスモデルである。

このフランチャイズ方式の構造は、身代金の支払いが必ずしも単一の首謀者に渡るとは限らないことを意味する。開発者と攻撃を実行したアフィリエイトの間で分配され、また法執行機関が一つのグループを摘発しても、根底にある脅威が排除されることはほとんどない。アフィリエイトは単に別のランサムウェア・アズ・ア・サービスブランドに移行して活動を続ける。これは回復力のために構築されたビジネスモデルであり、個々のギャングが浮き沈みする中でもランサムウェアが根強く残り続ける理由の一部である。Contiランサムウェアギャングに関するBBCポッドキャスト調査で明らかになった内部チャットのリークは、こうした活動の舞台裏がどれほど企業的で階層的かを垣間見せてくれる貴重な事例だった。

VPNだけではランサムウェアを阻止できない理由と実際に有効な対策

多くの報道があいまいにしている点を明確にしておく価値がある。VPNはこのような攻撃を防げなかったし、単一のツールですべてを防げるわけではない。ランサムウェアギャングは通常、フィッシングメール、盗んだ認証情報、未パッチのソフトウェア、露出したリモートアクセスサービスを通じて侵入するのであって、一般消費者向けVPNが塞ぐよう設計された隙間からではない。組織は代わりに、多要素認証、ネットワークセグメンテーション、定期的なオフラインバックアップ、エンドポイント検出ツール、フィッシングの試みを見分けるためのスタッフ教育といった多層防御を必要とする。

身代金を支払うかどうかの判断は事態が本当に困難になるところであり、支払いがすっきりした解決を保証することを期待する人にとって、このデータは落胆させるものだ。Proofpointが報じた、ランサムウェア支払者が再び標的にされることが多いというレポートでは、一度支払った組織のかなりの割合が二度目に標的にされることがわかっており、支払いが事件を終わらせるどころか、被害者を格好の標的と見なす烙印を押す可能性を示唆している。すべての組織が屈服するわけではない。スイスの製造業者スタッドラーレールは、エベレストギャングからの1230万ドルの身代金要求を拒否し、困難ではあるが拒否が一部の被害者にとって実行可能な道であることを示した。

これが意味すること

ほとんどの読者にとって、タイスの事件は直接の脅威ではないが、現代のランサムウェア活動がどのように機能し、なぜ成功し続けるのかを思い起こさせる有益な例だ。組織、特に顧客、従業員、訪問者のデータを扱う組織で働いているなら、教訓は、攻撃者のカウントダウン時計が動き出す前に予防を済ませておかなければならないということだ。タイスの来場者、従業員、パートナーで自身のデータが心配な場合は、会場からの公式発表に注意し、侵害に言及したフィッシングの試みに警戒すること。攻撃者や日和見主義者がリークのニュースを利用して二次的な詐欺を仕掛けることがよくあるからだ。

実践的なポイント

  • 自分のデータを保持する組織はどこでも二重恐喝ランサムウェアギャングの標的になり得ると想定し、関わる企業にインシデント対応とデータ保護の実践について尋ねること。
  • ITシステムを管理しているなら、VPNを含む単一のセキュリティ製品よりも、多要素認証、パッチ適用、オフラインバックアップを優先すること。
  • 身代金を支払えば事件がきれいに解決すると思わないこと。支払った組織で再標的化が一般的である証拠がある。
  • タイスの侵害や類似の事件に言及したフィッシングメールに注意すること。攻撃者は公開された侵害ニュースをフォローアップ詐欺に悪用することが多いため。
  • 影響を受けた組織が今後数日間でどのように対応するかを注視すること。タイスが支払うかどうかの決定は、身代金支払いに関する進行中の議論に新たなデータポイントを加えるだろう。

The Gentlemenのようなランサムウェア・アズ・ア・サービス活動がアフィリエイトを募集し続け、二重恐喝の手口を洗練させている中、タイスで起きたような事件はこれからもニュースを賑わせ続けるだろう。こうした攻撃がどのように展開するかを理解し、依存する組織に予防を真剣に取り組むよう求めることは、一般市民にとって依然として最も実践的な手段の一つである。