ブロードバンド事業者のBrightspeedは、恐喝グループが同社システムへの侵害を公に主張したことを受け、攻撃者が顧客の機密データを盗んだとの主張を調査している。
このインシデントが確認されれば、100万人を超える加入者に影響が及び、極めて機密性の高い個人情報やアカウント情報が流出する可能性がある。
「当社はネットワークのセキュリティと顧客および従業員の情報保護を重視しており、ネットワークの安全確保と脅威の監視に厳格に取り組んでいる」と、BrightspeedはBleepingComputerへの声明で述べた。
同社はさらに、「現在、サイバーセキュリティ事案が発生したとの報告を調査している」と付け加えた。
Brightspeed、恐喝とデータ窃取の主張に直面
Brightspeedは米国20州の農村部および郊外地域で光ファイバーブロードバンド網を運営しており、消費者の接続環境とデータ管理において重要な立場にある。
調査のきっかけとなったのは、恐喝グループのCrimson Collectiveによる主張だ。同グループはTelegramへの投稿で、Brightspeedの100万人を超える顧客に属するデータを盗んだと主張した。
攻撃者によると、データセットには顧客情報やアカウント情報、住所、メールアドレス、電話番号、セッションIDやユーザーID、支払い履歴、限定的な決済カード情報、予約またはサービス注文の記録が含まれている。
Brightspeedは主張の真偽を確認していないものの、Crimson Collectiveの手口は、データ窃取を軸とする恐喝が広がっている状況と一致する。
同グループはランサムウェアを展開するのではなく、大規模なデータセットを盗み、被害者に支払いを迫るため公開すると脅すことに注力している。
BleepingComputerが共有したTelegram上の声明で、Crimson Collectiveは、同社が応答しなければデータのサンプルを公開すると警告し、交渉を急がせようとした。
同グループは「100万件以上の住宅ユーザーのPIIを手中に収めている」と記しており、公開による暴露を交渉材料にする意図を示した。この記事の執筆時点で、盗まれたデータについて独立した検証結果は公表されていない。
Crimson Collectiveの攻撃履歴が拡大
Crimson Collectiveは、2025年10月にRed HatのGitLabインスタンスの1つを侵害し、約2万8,000の社内開発リポジトリにまたがるおよそ570 GBのデータを流出させた。
このインシデントは主にRed Hatのコンサルティング部門に影響を与え、同グループが複雑な企業環境を標的にできる能力を示した。
この侵害の後、Crimson CollectiveはScattered Lapsus$ Huntersの集団と提携し、恐喝活動を支えるためShinyHuntersのリークサイトを利用した。
その余波は下流の組織にも及んだ。
2025年12月、Nissanは、侵害されたRed Hatのリポジトリの結果として、約2万1,000人の日本人顧客の個人データが流出したことを確認した。
セキュリティ研究者は、Crimson CollectiveをAmazon Web Services(AWS)環境への攻撃とも関連付けている。
これらの活動では、露出した認証情報の悪用、不正なIDおよびアクセス管理(IAM)アカウントの作成、権限の昇格による大規模なデータ窃取が行われていると報告されている。
データ中心の恐喝に対抗する
Crimson Collectiveのようなグループがアイデンティティやクラウドインフラ、機密データをますます標的にする中、セキュリティチームは予防、可視性、対応態勢を優先すべきだ。
アクセス制御、継続的な監視、テスト済みのインシデント対応プロセスを組み合わせた多層的なアプローチにより、侵害による全体的な影響を抑えられる。
- 強固なアイデンティティおよびアクセス制御を徹底し、機密性の高い顧客データへのアクセスを制限し、認証情報を定期的に更新するとともに、オンプレミス環境とクラウド環境全体に最小権限の原則を適用する。
- ネットワーク、クラウドインフラ、データストアを継続的に監視し、異常なアクセスパターンや露出した認証情報、大規模または通常とは異なるデータ流出の試みがないか確認する。
- IAM設定を強化してクラウドのセキュリティ態勢を強化し、不正なアカウント作成を検知するとともに、クラウドの設定ミスを継続的に評価する。
- データ損失防止(DLP)と出口制御を実装し、顧客データベースやクラウドストレージから大規模にデータが盗まれるリスクを低減する。
- 一元化された改ざん不能なログによってロギングとフォレンジック対応態勢を強化し、恐喝やデータ窃取の主張を迅速に調査・検証できるようにする。
- インシデント対応計画を更新・テストし、データ公開、コミュニケーション、規制当局への対応に焦点を当てた机上演習など、恐喝を伴う侵害にも対応できるようにする。
これらの対策により、組織は恐喝を軸とする攻撃への露出を抑えながら、データ窃取インシデントの検知、封じ込め、対応能力を高められる。
データ中心の恐喝への移行
Brightspeedの調査は、サービスプロバイダーやクラウド環境を標的とするデータ中心の恐喝キャンペーンへとサイバー犯罪が向かう、より大きな傾向を示している。
多くの脅威アクターは、暗号化ベースのランサムウェアだけに頼るのではなく、機密データを盗み、公開すると脅すことを交渉材料にすることを優先するようになっている。
そのため組織は、システム復旧だけでなく、データの露出、外部からの厳しい監視、顧客とのコミュニケーションを伴うインシデントにも備えるべきだ。
データ窃取とアイデンティティの悪用が現代の恐喝キャンペーンの中心となる中、組織はアクセスを制限し、暗黙の信頼を減らし、侵害の影響を封じ込めるために、ますますゼロトラスト原則を導入している。





