World Leaksとして知られる恐喝グループが、同社の社内データを大量に盗み出して流出させたと主張したことを受け、Nikeはサイバーセキュリティー上の潜在的なインシデントを調査している。
同グループは主張し、世界的なスポーツウェアブランドから1.4テラバイトのファイルを持ち出したとされ、機密性の高い企業情報や業務情報の流出が懸念されている。
「Nikeのデータ侵害で注目すべきなのは、世界的なブランドが侵害された可能性があることだけではない。これは珍しくなくなっている。WorldLeaksが何を盗んだとされているかが重要だ」と、NCC Groupのグローバル脅威インテリジェンス責任者Matt Hull氏は、eSecurityPlanetへのメールで述べた。
同氏はさらに、「研究開発、製造、従業員データに焦点が当てられているとみられることは、サプライチェーンの脆弱性がサイバー犯罪者にとって主要な標的になったことを浮き彫りにしている」と説明した。
Matt氏はまた、「業務データやサプライチェーンデータが流出した可能性は、レジリエンス、可視性、第三者リスク管理をめぐる幅広い懸念を生む。今回のNikeの侵害の可能性は、サプライチェーンセキュリティーを中核的なビジネスリスクとして扱う必要性を改めて示している」と述べた。
Nikeの侵害疑惑が意味すること
侵害が確認されれば、このインシデントは、顧客データにとどまらず、世界的なブランドが依然として恐喝を目的とする攻撃の主要な標的であることを示すことになる。
World Leaksは、盗み出したファイルにはNikeの社内業務に関連する約19万件の文書が含まれると主張しており、知的財産、サプライチェーンのレジリエンス、第三者リスクに影響を及ぼす可能性がある。
この疑惑は、World Leaksがダークウェブ上のデータ流出サイトにNikeを掲載した後に浮上した。ただし、その掲載は広く報じられる前に削除された。
この種の削除は、攻撃者と被害者の間で交渉が行われていることを示す場合が多いが、Nikeは協議が行われたかどうかや、身代金が支払われたかどうかを確認していない。
記事執筆時点で、BleepingComputerは、主張されているデータの真正性や内容を独自に検証できておらず、Nikeも同グループの主張を確認していない。
World Leaksによるランサムウェア再ブランド化の内幕
World Leaksは、2023年後半に登場し、その後、従来型のファイル暗号化攻撃から転換したランサムウェアグループHunters Internationalの再ブランド化であるとみられている。
同グループは2025年1月、法執行機関からの圧力の高まりと、ランサムウェアによる暗号化キャンペーンの収益性低下を理由に、データ窃取と恐喝のみを行う活動へ移行したと報じられた。
Hunters International自体も、コードや戦術の類似性から、ランサムウェア「Hive」の後継となる可能性があるとして研究者から注視されていた。
再ブランド化に先立ち、同グループは世界中で数百件の攻撃に関与したと主張していた。
過去に知られている被害者には、米連邦保安官局、Tata Technologies、日本の光学機器メーカーHoya、AutoCanada、米海軍の請負業者Austal USAなどが含まれる。
恐喝のみを行うモデルでは、攻撃者は業務を妨害するのではなく、気付かれないようにデータを持ち出すことに注力する。その後、被害者は情報の公開を阻止するために金銭を支払うよう圧力を受ける。
この手法は、業務上のノイズを抑えながら攻撃者の交渉力を最大化する。特に、盗まれたデータに顧客記録だけでなく、機密性の高い業務情報、研究開発情報、サプライチェーン情報が含まれる場合に有効だ。
World Leaksは、その他の注目度の高い活動との関連も指摘されている。
2025年7月には、関連グループがDellの製品デモプラットフォームの侵害や、サポート終了済みのSonicWall SMA 100デバイスの悪用に関与したとされる。この際、攻撃者は永続的なアクセスを維持するため、カスタムのOVERSTEPルートキットを展開したと報じられている。
組織がデータ恐喝のリスクを低減する方法
恐喝を目的とする攻撃が、システムの可用性ではなく機密性の高い企業データを狙い続ける中、組織には従来のランサムウェア対策を超えた防御が必要になる。
こうした攻撃は、多くの場合、静かかつ迅速に進行し、業務を妨害するのではなくデータを盗むことで攻撃者の交渉力を最大化するよう設計されている。
リスクを低減するには、可視性、アイデンティティー制御、データ保護を、検証済みの対応プロセスと組み合わせた多層的なアプローチが必要だ。
- 異常な外向きデータ転送を監視し、特に知的財産、研究開発データ、業務データを含むシステムを重点的に監視する。
- 資産の可視性を高め、最小権限のアクセス制御を適用し、機密環境を分離して横方向の移動を制限する。
- 外向きのデータ損失防止(DLP)を実装し、大規模または異常なデータ持ち出しの試みを検知して阻止する。
- フィッシング耐性のあるMFAを適用し、認証情報の異常な使用を監視することで、アイデンティティーセキュリティーを強化する。
- 見直し、制限するサードパーティーおよびサプライチェーンへのアクセスを、特に製造・物流パートナーについて制限する。
- 恐喝のみのシナリオをセキュリティー運用に組み込み、定期的にインシデント対応計画をデータ流出に焦点を当ててテストする。
- 分類と保持に関する制御を通じてデータガバナンスを強化し、盗まれた企業データの影響を低減する。
これらの対策は、組織が情報の流出を抑え、データ恐喝の脅威に対応するのに役立つ。
データ中心の恐喝への移行
Nikeの侵害疑惑が最終的に確認されるかどうかにかかわらず、このインシデントは、サイバー犯罪がシステム停止ではなく知的財産やサプライチェーンを狙う、静かでデータ中心の恐喝へと大きく移行していることを反映している。
この変化は、従来のランサムウェア防御を見直し、データ流出を主要なビジネスリスクとして扱う必要性を浮き彫りにしている。
恐喝グループが、業務への影響を最小限に抑えながら交渉力を最大化する戦術を洗練させる中、自社のデータフローやサプライチェーンの依存関係を把握できていない組織は、今後も脆弱なままだ。
攻撃者が相互接続されたパートナーや業務データをますます狙う中、サプライチェーンセキュリティーは現代のサイバー防御における重要な柱となっている。





