FBIはフランス当局と連携し、ShinyHuntersがSalesforceのデータ窃取キャンペーンの被害を受けた企業を恐喝するために利用していたBreachForumsのドメインを押収した。
この押収は、Scattered SpiderやLapsus$など複数の著名なサイバー犯罪グループとつながる、最も活発なアンダーグラウンドのデータ漏えいサイトの一つに大きな打撃を与えた。
盗難データやハッキングツールの人気マーケットプレイスとして設立されたBreachForumsは、オフラインになった後、2025年半ばにbreachforums[.]hnというドメインで、逮捕を受けて再開された。
法執行機関がBreachForumsのドメインを押収
BreachForumsのクリアネット版とダークウェブ版は当初、いずれもオフラインになった。しかし、オニオンサイトは再浮上した。
FBIはクリアネットドメインのネームサーバーを、標準的な押収インフラであるns1.fbi.seized.govとns2.fbi.seized.govにリダイレクトした。これは、サイトを完全に掌握したことを示す動きだ。
公式の押収通知によると、法執行機関はScattered Lapsus$ HuntersがSalesforce侵害データの公開を始める前に行動し、数百万人のユーザーを危険にさらしかねなかった即時のデータ流出を防いだ。
データベースとインフラを押収
ShinyHuntersはBleepingComputerへのTelegramメッセージで、FBIとフランス当局が2023年までさかのぼるBreachForumsのアーカイブデータベースにもアクセスしたと認めた。
このメンバーは「フォーラムの時代は終わった」と述べ、従来型のダークウェブプラットフォームは現在、安全な犯罪利用には危険すぎるほど侵害されていると示唆した。
ShinyHuntersによると、FBIの作戦によって、すべてのバックアップおよびエスクロー用データベースに加え、BreachForumsに関連するバックエンドサーバーも侵害された。
それでも、Salesforce恐喝キャンペーンに利用されたダークウェブのデータ漏えいサイトは、BleepingComputerが報じた時点でも稼働している。
脅威アクターはリークを継続すると宣言し、身代金の支払いを拒否する企業のデータを公開すると主張している。
組織に継続するリスク
FBIによる押収は法執行機関にとって大きな勝利だが、この事件は、分散型サイバー犯罪グループを完全に解体することの難しさを浮き彫りにしている。
インフラを摘発されても、脅威アクターは新たな名前やプラットフォームで再浮上し、ダークウェブやTelegramのような暗号化されたチャネルからキャンペーンを続けることが多い。
ShinyHuntersは、BreachForumsを再び立ち上げることはないと表明し、こうしたフォーラムは現在、法執行機関が管理する、おとりの環境であるハニーポットになっている可能性が高いと警告した。
しかし同グループは、Salesforceのリークキャンペーンは継続していると主張し、今回の押収によって中核的な活動が妨げられたわけではないと強調している。
FBIが連携してBreachForumsを摘発したことは、世界的なサイバー犯罪対策における新たな重要な一歩となる。
しかし、ShinyHuntersやScattered Lapsus$ Huntersのようなグループが活動を続けていることは、現代の脅威アクターがいかに強靭で適応力に富んでいるかを示している。
組織は、効果的なパッチ管理プログラムの構築、データ露出の監視、多要素認証の徹底、従業員へのトレーニングなど、多層防御によってサイバーセキュリティの衛生管理を強化し、自らを守ることができる。





