連邦検察当局は、かつて組織をランサムウェアから守る任務を負っていた3人のサイバーセキュリティ専門家が、逆に自らサイバー攻撃を仕掛けたとして訴追した。
米フロリダ南部地区連邦地方裁判所に提出された裁判書類によると、容疑者らは2023年5月から2025年4月にかけて、ALPHV、別名BlackCatのランサムウェアを使い、米国企業5社を標的にした。
信頼された防衛担当者が攻撃者に
被告は、Ryan Clifford Goldberg、Kevin Tyler Martin、および氏名不詳の共謀者で、サイバーセキュリティおよびデジタル金融関連の職務に就きながら、ランサムウェア攻撃を実行するため共謀したとして起訴されている。
Goldbergは、侵害対応とデジタル・フォレンジックを専門とするSygniaでインシデント対応マネージャーを務めていた。一方、Martinと共謀者は、ランサムウェア交渉中の暗号資産決済を仲介するDigitalMintに勤務していた。
検察側によると、3人はインシデント対応業務に関する内部知識を悪用し、正規のサイバー防衛担当者を装って攻撃を実行した。
共謀者の1人が、世界中のサイバー犯罪者に利用されているランサムウェア・アズ・ア・サービスのプラットフォーム、ALPHV/BlackCatにアフィリエイトアカウントを登録したとされる2023年5月に、彼らの活動は始まった。
共謀者らはその後、米国の5つの組織に対して複数のランサムウェア攻撃を仕掛けた。標的となったのは、フロリダ州の医療企業、メリーランド州の製薬会社、カリフォルニア州のエンジニアリング会社、カリフォルニア州の診療所、バージニア州のドローンメーカーだった。
強奪とその余波
最初の恐喝に成功したのは2023年5月で、医療企業はシステムへのアクセスを取り戻すため、130万ドルの身代金を支払った。
検察側によると、Goldbergとその仲間は支払いの一部を受け取り、Goldbergの取り分は約20万ドルだった。
しかし、共謀者らは残る4つの標的から支払いを引き出すことには失敗した。
裁判所への提出書類によると、Goldbergは2025年6月のFBIによる聴取で、個人的な借金を返済するためにこの計画に加わったと認め、犯行を自白した。
捜査当局によると、Goldbergは共謀者が自分を「何社かを恐喝してみないか」と勧誘した経緯を明らかにした。FBIはこの聴取中にGoldbergの端末を押収した。
Goldbergは国外逃亡を試みた後に逮捕された。
当局によると、Goldbergと妻は6月27日にパリ行きの片道便に搭乗し、約3カ月間、国外に滞在した。
その後、Goldbergがアムステルダムからメキシコシティーへ飛んだ際、メキシコ当局は到着時に身柄を拘束し、米国へ引き渡した。
GoldbergとMartinはともに起訴され、恐喝によって商取引を妨害する共謀、恐喝による商取引の妨害、保護対象コンピューターへの故意の損害の罪に問われている。
有罪となった場合、両被告には連邦刑務所で最長50年の刑が科される可能性がある。
Martinは10月14日に逮捕され、10日後に40万ドルの保釈金で釈放された。
釈放の条件として、Martinは公判が終わるまでサイバーセキュリティ関連の仕事に就くことを禁じられている。Goldbergは、裁判所から逃亡の恐れがあると判断され、現在も連邦当局の拘留下にある。
雇用主の対応
Sygniaは声明でGoldbergが同社に勤務していたことを認め、疑惑が発覚すると直ちに解雇したと述べた。同社は、Goldbergの活動は社内システムや顧客とは無関係だったと強調した。
DigitalMintも元従業員が起訴されたことを認めたが、攻撃は完全に同社のインフラ外で行われたと説明した。
「起訴された計画に関与した可能性のある人物は、4カ月以上前から誰も当社で働いていない」とDigitalMintは述べた。「共謀者らは、今回起訴された行為の一環として、顧客データにアクセスしたり侵害したりしていない」
BlackCatとのつながり
ALPHVはBlackCatとしても知られ、2021年に登場して以来、最も悪名高いランサムウェアの一つとなっている。
Rustで書かれており、柔軟性と高度な暗号化技術で知られている。
BlackCatを運営するグループは、医療、エネルギー、政府機関を標的としており、2024年のChange Healthcare侵害をはじめとする複数の大規模なインシデントとの関連が指摘されている。この侵害では1億人を超える個人のデータが流出した。
検察側は、GoldbergとMartinがこのプラットフォームを外部の攻撃者としてではなく内部関係者として悪用し、阻止するために雇われていた攻撃と同様の攻撃を、自らの専門知識を使って実行・管理したと主張している。
正当なサイバーセキュリティ技能と犯罪意図が結び付いたこの事件は、内部関係者が関与するランサムウェアという、懸念すべき新たな傾向を浮き彫りにしている。
内部脅威の軽減
この事件は、信頼されたサイバーセキュリティ専門家でさえ重大なリスクとなり得ることを示している。
組織は、技術的な保護策、監視、企業文化への理解を組み合わせることで、内部脅威を軽減できる。
- 適用最小権限:従業員のアクセスを業務上必要な範囲に限定し、権限を定期的に監査する。
- 行動を監視:分析ツールやSIEMツールを使い、不審なログイン、データ転送、時間外の活動を検知する。
- 身元調査を実施:継続的なスクリーニングを行い、金銭面や個人的なリスク要因を特定する。
- 職務を分離:機密性の高い業務を分担し、リスクの高い活動には同僚による監督を義務付ける。
- 説明責任を促進:透明性を奨励し、不審な行動を報告できる安全な窓口を用意する。
- 定期的に研修:内部脅威の兆候と倫理的責任について従業員を教育する。
技術的な統制と組織全体の警戒態勢を組み合わせることで、企業は内部脅威が深刻化する前に、より的確に検知・抑止し、対応できる。
ALPHVの内部関係者事件は、サイバー防衛の強さは、それを担う責任を託された人々の誠実さ次第にすぎないという厳しい現実を思い起こさせる。
両被告は公判を待っており、審理は2026年初頭に始まる見通しだ。

