米国の法執行当局は今週、ウクライナ国籍者とロシア国籍者を、ランサムウェアキャンペーンに関連して起訴したと発表した。最近活動を停止したREvilのサイバー犯罪集団によるもので、今年初めにITソフトウェアベンダーのKaseyaを襲った大規模攻撃も含まれる。
起訴発表に先立ち、欧州当局は発表を行い、今年に入ってREvilの関係者5人を逮捕したほか、GandCrabランサムウェアに関連する別の2人も逮捕したと明らかにした。
米司法省によると、ウクライナ出身の22歳、Yaroslav Vasinskyiは、Kaseyaなどの被害者に対する攻撃に関与したとして起訴された。一方、ロシア国籍の28歳、Yevgeniy Polyaninは、REvil(Sodinokibiとも呼ばれる)ランサムウェアを使って、2019年にテキサス州の企業や政府機関を含む複数の組織にランサムウェア攻撃を行った疑いが持たれている。
司法省はまた、被害者が支払った身代金に関連し、Polyaninが受け取った資金610万ドルを差し押さえた。
法執行機関の取り組みが拡大
今回の逮捕は、米国の企業や個人を標的とするランサムウェアなどの攻撃の拡大に歯止めをかけようと、米国の法執行当局が取り組みを強化していることを示す最新の事例だ。こうした取り組みには、司法省のランサムウェア・デジタル恐喝タスクフォースの設置も含まれる。同タスクフォースには、FBIや国家安全保障局など、同省内の他機関も参加している。
また、国務省が1,000万ドルの懸賞金を、DarkSideサイバー犯罪組織の指導者にかけてから、まだ1週間もたっていない。同組織はランサムウェア攻撃でColonial Pipelineを標的にしたほか、DarkSide亜種を使った攻撃に関与した人物の逮捕・有罪判決につながる情報にも500万ドルの懸賞金がかけられた。
REvilと同様、DarkSideも懸賞金が発表される前に、法執行機関からの圧力などを理由に活動を停止すると発表していた。DarkSideの活動停止を受けて台頭したロシアを拠点とするランサムウェア集団BlackMatterも今月、同様の理由で活動を終了すると発表した。
今年はランサムウェアなどのサイバーセキュリティ問題をめぐり、その他にも数多くの米国政府の措置が取られている。その中には、Biden大統領による大統領令や、最近成立した米国のインフラ法案に盛り込まれた19億ドルのセキュリティ予算が含まれる。連邦機関もまた、企業に対して脆弱性へのパッチ適用やその他のランサムウェア対策を講じるよう促すうえで、存在感を示している。
ランサムウェアとの戦い
ランサムウェアは「重要インフラ、法執行機関、病院、学校、自治体、そして規模を問わずあらゆる企業を標的にしてきた」と、米司法長官Merrick Garland氏は起訴を発表した声明で述べた。「この脅威に対処するには、政府全体で取り組む必要がある。司法省はパートナーとともに、米国をランサムウェア攻撃で標的にする者を、場所を問わず特定し、法の裁きにかけるために、あらゆる資源を惜しまない」
ウクライナ人とロシア人の容疑者に対する起訴に加え、国務省は報奨金の対象を拡大し、REvilランサムウェア集団の幹部の特定または所在確認につながる情報に最大1,000万ドル、REvil関連のランサムウェア攻撃に参加した人物の逮捕または有罪判決につながる情報に最大500万ドルを提供するとした。
Vasinskyiは、7月2日にKaseyaを攻撃し、Kaseya製品に悪意のあるREvilコードを展開した責任があるとされ、その結果、REvilランサムウェアがKaseyaユーザーのネットワーク上のエンドポイントに拡散した。両被告はランサムウェア攻撃で被害者に金銭を要求し、身代金が支払われた場合は、データの制御を取り戻すための復号鍵を提供した。身代金が支払われなければ、脅威アクターは盗んだデータをダークウェブに掲載するか、第三者に売却したと述べた。
恐喝と共謀を含む罪状
Vasinskyiは8月11日に起訴され、保護対象コンピューターを故意に損壊する共謀、コンピューター損壊、恐喝の罪に問われた。起訴状は今月まで封印されていた。10月8日、ウクライナからポーランドに入国した後、ポーランド当局に逮捕された。現在は身柄引き渡し審理を待ち、ポーランドで拘束されている。
同人は起訴状で、2019年5月21日に1社、2021年7月2日にKaseyaを含む8社に対してランサムウェア攻撃を行ったとされている。
ロシア国籍のPolyaninも、起訴状で同様の罪に問われており、Garland氏によると、約3,000件のランサムウェア攻撃を実行し、被害者から約1,300万ドルを脅し取った疑いがある。
Lisa Monaco副司法長官は声明で、当局は「資金の流れを追うことで身代金を回収できた。世界各地のパートナーと連携するFBIのベテラン検察官と特別捜査官は、デジタル上の手がかりを追跡し、解体すべきインフラを特定し、資金を差し押さえるという、昔ながらの捜査を着実に行った」と述べた。
攻撃は今後も続く見通し
サイバーセキュリティ企業Lookoutのセキュリティソリューション担当シニアマネージャー、Hank Schless氏はeSecurity Planetに対し、司法省がVasinskyiとPolyaninを追跡して摘発したことは心強く、他の人物も起訴される兆しであることを願うと語った。攻撃を特定の集団に帰属できたとしても、その集団の個々のメンバーを追跡するのは「ほぼ不可能」だという。
Schless氏はまた、ランサムウェア攻撃は今後も続くため、組織は自らを守る必要があると警告した。
「ランサムウェア攻撃の頻度が高まっているのは、ランサムウェア・アズ・ア・サービス市場の成長によるものだ」と同氏は述べた。「REvilのようなRaaSは、これらのサービスを開発するランサムウェア集団のアフィリエイトである脅威アクターが、あらかじめ用意されたマルウェアを使って高度な攻撃を実行することを可能にする。これは、ランサムウェア集団が運用面でますます高度化していることを示している。彼らはサービスを提供し、再現可能なモデルを構築し、自分たちの製品で継続的に成功するための新たな戦術や技術に再投資するという、小規模企業のような運営を行っている」
セキュリティ企業Digital Shadowsのシニア・サイバー脅威インテリジェンス・アナリスト、Chris Morgan氏によると、法執行機関は個人の起訴と身代金の押収で「大きな成果」を上げている。同氏は、6月に米当局が押収した、DarkSide集団に支払われた230万ドル相当の暗号資産を例に挙げた。
「毎週発生する攻撃の件数を考えれば、逮捕者数や押収資金の額は比較的少ない。しかし、これは正しい方向への重要な一歩であり、法執行機関が今後も踏襲できる手順を示すものだ」とMorgan氏はeSecurity Planetに語った。「法執行機関の活動のテンポは、すでにランサムウェア集団の自信に影響を与えている可能性がある」
欧州で進むランサムウェア対策
REvilランサムウェアは、特に注目度の高い脅威だった。Garland氏によると、このランサムウェアは世界で約175,000台のコンピューターに展開され、少なくとも2億ドルの身代金が支払われていた。
REvil集団の追及で成果を上げているのは、米当局だけではない。欧州では、大企業が2019年以降このランサムウェア集団の攻撃を受けてきたが、Europolは今週、Vasinskyiに加えて、REvilとの関係が疑われる別の2人が2月と4月に韓国で逮捕されたと発表した。
合計すると、GandCrabと呼ばれる集団を含む2つのランサムウェアファミリーとの関係が疑われる7人が、2月以降に逮捕されている。7人は合わせて約7,000人の被害者を攻撃した疑いが持たれている。
逮捕は、Europol、Eurojust、Interpolなどの法執行機関と、フランス、ドイツ、ベルギー、英国、米国、オーストラリアを含む17カ国の当局が参加した「Operation GoldDust」の一環だった。この取り組みでは、容疑者の特定、通信傍受、GandCrabの後継とみられるREvilが使用したインフラの押収などが行われた。
さらに、サイバーセキュリティ企業BitDefender、McAfee、KPNのツールと支援が、No More Ransomのウェブサイトの運営を後押しした。同サイトは、被害者が身代金を支払わずにデータを復旧できるよう支援した。





