悪名高いランサムウェアグループBlack Bastaの内部メッセージ20万件以上がオンラインに流出し、深刻な内部対立や身代金交渉、組織内の機能不全が明らかになった。
1年分に及ぶ通信記録の流出データは、ロシアの金融機関に対する同グループの攻撃への報復とみられる形で、匿名ユーザーによってオンラインに投稿された。サイバーセキュリティの専門家は現在、このデータを詳しく分析し、最も恐れられているランサムウェアグループの1つがどのように活動し、そして崩壊しつつある可能性があるのかを示す、貴重な内部事情を明らかにしている。
Black Bastaの内部を垣間見る
2022年から活動するBlack Bastaは、二重恐喝の手口を使った大規模攻撃で名声を築いてきた。同グループは通常、被害者のデータを暗号化し、多額の身代金が支払われなければデータを流出させると脅迫する。標的には、主要な米国の医療機関や、英国を拠点とするCapitaなどが含まれている。
流出したメッセージから、同グループが次のような活動を行っていたことが分かる。
- 標的を選定する。
- 攻撃を実行する。
- 身代金交渉を管理する。
一部のメンバーは、標的を絞ったフィッシング攻撃と大規模なスパム攻撃のどちらを使うべきかをめぐって言い争う一方、別のメンバーは指導部への不満をぶつけている。特に辛辣なやり取りでは、あるメンバーがリーダーを「馬鹿」と呼んでおり、グループ内で不安定さが増していることをうかがわせる。
身代金、裏切り、そして汚れた金
メッセージからは、Black Bastaの活動における資金面の実態も明らかになった。
あるケースでは、同グループは被害者に2,870万ドルを要求し、すぐに支払えば大幅に値引きすると持ちかけていた。流出データからは、Black Bastaが侵害した銀行口座や暗号資産ミキサーを使って痕跡を隠し、こうした支払いを資金洗浄していた方法も明らかになった。
さらに問題を深刻化させるように、一部の攻撃実行者は身代金を受け取りながら、機能する復号ツールを提供しないという手口で被害者をだましていたと報じられている。こうした内部の裏切りにより、グループを離れるメンバーも出ている。サイバーセキュリティのアナリストは、同グループが2025年初頭以降、ほぼ活動していないとみている。
Black Bastaに終わりの始まりか?
今回の流出には、過去にも見られたパターンが重なる。2022年には、内部通信が暴露された後、ランサムウェアグループContiが崩壊した。歴史が繰り返されるなら、Black Bastaも同様の運命をたどる可能性がある。
サイバーセキュリティ企業のProdaftはすでに同グループの活動低下を指摘しており、法執行機関は流出データを使って残存メンバーを追跡し、活動を妨害しようとしている可能性が高い。この情報流出は、サイバー犯罪者でさえ裏切りや作戦上の失敗を免れないことを改めて示している。
企業が自らを守る方法
ランサムウェアグループであるBlack Bastaなどから身を守るため、企業は次のような先を見越したセキュリティ対策を講じるべきだ。
- エンドポイントの検知と対応を実装することで、脅威を早期に検知して阻止する。
- 定期的なセキュリティ監査を実施することで、脆弱性を特定して修正する。
- 従業員にフィッシングへの警戒を教育する(一般的なランサムウェアの侵入経路)。
- 多要素認証とネットワーク分割を徹底することで、被害を抑える。
- インシデント対応計画を策定することで、攻撃発生時に迅速に対応できるようにする。
こうした対策を優先することで、組織はサイバー脅威にさらされるリスクを低減し、レジリエンスを高められる。





