Collins AerospaceのMuseチェックイン・搭乗システムを標的とした大規模なランサムウェア攻撃により、欧州の複数の空港が手作業による運用への切り替えを余儀なくされ、週末にかけて広範なフライトの遅延や欠航が発生した。
この混乱は、ヒースロー、ブリュッセル、ベルリン、ダブリンなどの主要ハブ空港に及び、重要な航空インフラが高度なサイバー脅威に対して脆弱であることを浮き彫りにした。
NCAの副局長で国家サイバー犯罪部門の責任者を務めるPaul Foster氏は、次のように述べた:「この逮捕は前向きな一歩ではあるものの、このインシデントに関する捜査はまだ初期段階にあり、現在も継続中だ」
攻撃の経緯
このインシデントは報告によると、HardBitランサムウェアの亜種がCollins Aerospaceのドメインコントローラーを暗号化したもので、空港のキオスク、手荷物預け入れシステム、搭乗ゲートが機能不全に陥った。欧州連合サイバーセキュリティ機関(ENISA)は、この攻撃により、旅客処理に不可欠なシステム全体でファイルの暗号化が広範囲に発生したことを確認した。
空港への直接的な影響
影響は即座に現れた。航空各社は数百便の遅延・欠航を報告し、空港職員は紙とペンを使った手作業のシステムに戻ることを余儀なくされた。
ヒースロー空港は大半の便が運航しているとしつつ、チェックイン時の待ち時間が長くなるとして旅客に注意を促した。ブリュッセル空港は月曜日だけで60便を超えるフライトを欠航し、ベルリン空港では週の半ばを過ぎても手作業への依存が続いていると報告された。その結果、長い行列が生じ、運航スケジュールも乱れた。
より広範なセキュリティ上の背景
Collins Aerospaceへの侵害は、重要インフラや航空システムがランサムウェア集団にとってますます価値の高い標的になっているという、継続的な傾向を浮き彫りにしている。
従来のIT環境とは異なり、航空分野の混乱は国家経済、公共の安全、さらには地政学的安定にまで波及する。チェックインシステムや旅客処理のワークフローを機能不全に陥らせることで、攻撃者は比較的限定的な技術的活動で最大限の混乱を引き起こせることを示している。
欧州連合サイバーセキュリティ機関(ENISA)は、ランサムウェア運用者が機会任せの攻撃から進化し、ダウンタイムによって1日当たり数百万ユーロの損失が生じ得る、複雑で影響の大きい標的に注力するようになっていると警告している。
英国の国家サイバーセキュリティセンター(NCSC)もこの懸念に同調し、空港のようなITとOTが混在する環境への侵入を目的に、敵対者がラテラルムーブメントや永続化の手法を特に洗練させていると指摘している。
両機関は現在、当面の被害を封じ込めるだけでなく、このインシデントが浮き彫りにした、より広範なシステム上のリスクを評価するため、Collins Aerospaceおよび影響を受けた空港と緊密に連携している。
緩和策と得られた教訓
企業にとって、今回の攻撃はいくつかの重要な教訓を示している。第一に、フィッシングは依然として強力な初期侵入経路であり、従業員のセキュリティ意識を高め、先進的なメールフィルタリングソリューションが必要となる。
第二に、サードパーティーのプラットフォームに依存すると、1つのベンダーへの侵害が複数の組織に同時に影響を及ぼし得るため、システム全体に関わるリスクが生じる。
最後に、インシデント対応計画では、特に物理システムとデジタルシステムが交差する分野において、大規模な業務の混乱を想定しなければならない。
Collins Aerospaceはその後、顧客に対し、オンラインでフライト状況を確認し、時間に余裕を持って空港に到着し、最新のセキュリティパッチをインストールするよう助言した。一方、サイバーセキュリティの専門家は、不審なレジストリ変更を監視し、最小権限アクセスを徹底すること、そしてランサムウェアのラテラルな拡散を防ぐために重要システムをセグメント化することを推奨している。
当面の危機は管理下に置かれているものの、復旧には長い時間がかかる可能性が高い。Collins Aerospaceは、通常運用を復旧する具体的なスケジュールをまだ示していない。専門家は、今回の事象によって、特に旅行需要が高まる時期や世界的な政治活動が活発な時期に、脅威アクターが他の交通ハブを標的にする動きが勢いづく可能性があると警告している。





