FBIによると、ShinyHuntersに関連する恐喝キャンペーンによって140を超える組織が侵害され、少なくとも7000万ドルの支払いが生じた。
オランダ警察は9月15日、同グループへの関与が疑われる24歳のアムステルダム在住男性を逮捕した。FBIはこの男性をShinyHuntersの指導者とされる人物の1人と説明しているが、オランダ当局はその役割の認定には踏み込んでいない。
この事件は、企業が繰り返し直面するリスクを浮き彫りにしている。攻撃者はサードパーティーのクラウド環境を通じてアクセスを獲得し、被害企業自身のシステムが最初の侵入口でなくても、盗んだデータを恐喝に利用できる。
押収したデバイスを捜査
オランダ警察は、容疑者を9月15日に拘束してから2週間後の9月29日に逮捕を公表した。警察は身元に関する詳細をほとんど明らかにしておらず、24歳でアムステルダム出身だとしている。
国家法に基づき、FBIの支援を受けたハイテク犯罪対策部隊が作戦を実施し、現在も調査中のデータ保存デバイス数台を押収した。
FBI当局はこの人物について説明し、 説明し彼が ShinyHuntersの指導者とされる人物の1人だとした。オランダ当局はより限定的な表現を用い、同グループで役割を担い、犯罪組織に参加した疑いがあるとしている。いずれの機関も、ShinyHunters内での立場を裏付ける証拠の詳細を公表していない。
ロッテルダムの裁判所は、容疑者を少なくともさらに90日間、勾留するよう命じた。 警察は、捜査の進展に伴い、追加逮捕の可能性を排除していない。
システムを暗号化せず、盗んだデータを攻撃者の交渉材料に
FBIによると、攻撃者はこうしたサードパーティー環境を通じて機密情報を盗み、被害者が支払わなければ公開すると脅迫した。
このモデルの恐喝は、盗んだデータを保有していることに依存する。そのため組織は、サービスがオンラインのままでも支払いを迫られる可能性があり、脅威が、一般にランサムウェアに伴うサービス disruption とは切り離される。
FBIサイバー部門の副部長Brett Leatherman氏は、評価し捜査に役立つ情報を迅速に共有した業界パートナーを評価した。その後、残るメンバーに直接語りかけた。「逮捕には、誰が進んで話をするかを変える力がある。また、押収したインフラは、誰が残っているのかを示してくれる」
サードパーティー経由のデータ流出リスクを低減
セキュリティーチームは、ベンダーのアクセスを調達時だけに扱うものではなく、自社のリスクマップの一部として捉えるべきだ。まず、どのプロバイダーが機密情報にアクセスできるかを特定し、各アカウントや連携に今もそのレベルのアクセスが必要か確認する。
強固なサードパーティーリスク管理は、オンボーディング後も継続すべきだ。不要になったアカウントを削除し、必要のなくなった権限を縮小し、プロバイダーが対応している場合はフィッシング耐性のあるMFAを利用する。
監視対象には、社内アカウントと同じように外部のIDも含めるべきだ。予期しないログイン、通常とは異なるアクセスパターン、大量のデータ転送を監視し、通常の利用状況と一致しない活動が見られた場合に、セキュリティーチームが速やかにアクセスを無効化できるようにする。
対応計画では、サプライヤーを起点とする侵害も想定すべきだ。明確なインシデント対応計画では、外部からのアクセスを無効化できる担当者と、プロバイダーが保有していた情報を特定する必要がある。
ShinyHuntersの捜査が示すのは、攻撃者が他者を経由して価値あるデータに到達できるなら、組織が直接侵害されなくても恐喝の標的になり得るということだ。
次のペンタゴンへの侵害で300万人を超える人々に関する機密データが流出した事案、社会保障番号や軍の職務情報などを含む。





