ランサムウェア集団がCEOではなく46歳の管理職を狙う理由

ランサムウェア集団がCEOではなく46歳の管理職を狙う理由

新たな研究によれば、企業に身代金を支払わせる手口は、もはやCEOの受信箱から始まるわけではない。実際に支払いを承認できる46歳の管理職から始まる。これはZscalerのThreatLabz部門による調査の結論であり、同部門は1件のランサムウェアキャンペーンを分析し、攻撃者が経営陣ではなく中間管理職を系統的に標的にしていたことを突き止めた。

The Registerが8月9日に報じたこの調査は、1か月間にわたって334の組織に及ぶ351人の被害者を追跡した。浮かび上がった被害者の特徴は驚くほど一貫している。侵害された人物の約3分の2が管理職以上の肩書きを持ち、典型的な被害者は46歳のジェネレーションX世代だった。4分の3が財務、営業、オペレーション、人事、マーケティングの5つの部門に属していた。半数は製造業または情報技術企業に勤務していた。

攻撃計画としての組織図

このキャンペーンは、ランサムウェアが大量送信される身代金要求メールによる乱射的な手法から、どれほど変化したかを示している。Zscalerによれば、攻撃者は攻撃の前に地形を調査し、侵害されたシステムから収集したデータと公開情報をつなぎ合わせて、誰が誰に報告するかを把握し、企業の支払い判断に対する影響力が最も大きい従業員を特定していた。

その論理は残酷なほど単純だ。CEOは象徴的な標的にすぎないかもしれないが、買掛金を担当する管理職は請求書を承認できる。営業部長は顧客アカウントと有効な契約を握っている。プロジェクトマネージャーは予算と納期を管理している。攻撃を受けた組織のうち12組織以上では複数の従業員が侵害されており、攻撃者は単一の足がかりで満足せず、異なる部門を介して侵入を進めていた。

Support journalism that values evidence, context, and accuracy above everything else.

1ban.newsを支援

ビジネス特権と技術的特権

Zscalerはこの変化を、技術的特権から、同社がビジネス特権と呼ぶものへの移行として位置づけている。セキュリティチームは従来、特権ユーザーを管理者や高度なシステム権限を持つその他のアカウントとして扱ってきた。今回のキャンペーンの攻撃者が狙ったのは別のものだ。日常業務で請求システム、支払いワークフロー、予算ファイル、取引先契約、顧客データベース、人事記録を扱う人々である。

重要なのは、この規模の被害には管理者の資格情報は不要で、通常の業務アクセスで十分だということだ。侵害された管理職アカウントは、機密情報、財務プロセス、企業アプリケーション、社内コミュニケーションへの経路を提供し、そのすべてが暗号化が行われる前から恐喝に利用できる。

なぜジェネレーションXなのか

年齢の偏りはおそらく偶然ではない。40代と50代の従業員は、価値の高いシステムへのアクセスと意思決定権限を持つ確立した管理職に就いている可能性が高く、攻撃者に経営陣に触れずに企業の中核へ入り込む経路を与える。このキャンペーンの被害者は23歳から70歳までに及んだが、44パーセントがジェネレーションX世代で、平均年齢を46歳に押し上げた。

拡大する恐喝経済

Zscalerのプラットフォームデータはその規模を示している。ブロックされたランサムウェア攻撃の試みは前年比146パーセント増、公に発表された恐喝事件は70パーセント増、被害者から持ち出されたデータ量は92パーセント増だった。重点は暗号化から恐喝へと移っている。要求書が届く頃には、犯行グループは承認経路の全体、請求書に承認印を押す人物、契約を握る人物、人事ファイルを管理する人物、誰が誰に報告するかをすでに把握している可能性がある。Zscalerの説明によれば、ファイルの暗号化は被害のうち最も目に見える部分にすぎない。

The Registerはその点について、影響を受けた層に向けてそっけない勧告を添えている。ネットワークから切断し、当局に通報することだ。

防御側への示唆

実際的な含意は、セキュリティチームが管理職の役割をそれ自体として特権的なものとして扱う必要があるということだ。財務システム、人事プラットフォーム、顧客データベースへのアクセスは、管理者アカウントと同じ厳格さで監視・保護されるべきである。攻撃者は今そこを狙っているからだ。言い換えれば、ランサムウェア防御は技術的な問題であると同時に、組織図の問題になりつつある。

雅子 訳

Scroll to Top