サイバー犯罪者はインサイダーを勧誘することで技術的な防御をますます迂回し、銀行、通信、テクノロジー企業で、信頼された従業員を影響の大きい攻撃経路に変えている。
多くの場合、攻撃者はアクセス権や機密データ、直接的な業務支援の見返りとして、比較的少額の報酬を提示する。
ある広告は「サイバー犯罪者と協力して、終わりのない仕事のサイクルから抜け出そう」と従業員に呼びかけたと、Check Pointの研究者は述べている。
インサイダー勧誘がもたらすビジネスリスク
インサイダーの勧誘は、正規のアクセス権を通じて攻撃者が従来のセキュリティ対策を迂回できるようにするため、リスクの構図を根本から変える。
これにより、金融サービス、通信、クラウドプロバイダー、大規模なテクノロジープラットフォームなど、機密データや重要インフラを管理する組織のリスクが高まる。
ダークネットの監視により、暗号資産取引所、銀行、コンサルティング企業、消費者向けプラットフォームの従業員を標的にした広告が着実に増加していることが明らかになっている。
多くの求人は1回限りのアクセスに3,000~15,000米ドルを支払うと約束する一方、継続的な支払いを伴う長期的な協力関係を提案するものもある。
企業インサイダーを勧誘する手口
インサイダーの勧誘の大半は、ダークネットのフォーラムに投稿される、単純で取引的な書き込みから始まる。
認証情報やVPNアクセス、顧客データセットを求める広告もあれば、防御機能の無効化、アカウントのリセット、社内データの抽出など、より積極的な関与を求めるものもある。
多くの場合、インサイダーの役割によって、攻撃者は多要素認証、ログ記録制御、異常検知システムを完全に迂回できる。
さらに懸念されるのは、操作的なメッセージを使った勧誘活動だ。
従業員の燃え尽きや経済的な不安に訴えかけ、インサイダーとして協力することを「終わりのない仕事のサイクル」から抜け出す手段として描く投稿もある。
また、組織に長く在籍し、深い業務知識を持つ従業員を明確に標的とし、そのアクセス権が犯罪活動にとっていかに価値があるかを強調するものもある。
アクセスを得た攻撃者は、ランサムウェア攻撃の開始、アカウント乗っ取りの実行、SIMスワップ詐欺の支援、盗んだデータセットの後続攻撃向け販売など、複数の方法でそれを収益化できる。
こうした行為は正当な活動に紛れ込むことが多いため、検知と攻撃者の特定は大幅に困難になる。
インサイダー脅威のリスクが高い分野
金融機関と暗号資産企業は、最も頻繁に標的となる分野の一つだ。
ダークネットの広告では、Coinbase、Binance、Kraken、Geminiなどの大手暗号資産取引所や、Accenture、Genpactなどのグローバルコンサルティング企業で働くインサイダーが求められている。
数千万件のユーザーレコードなど、データセット全体を25,000ドルもの価格で提供する広告さえあり、大規模な詐欺やフィッシングキャンペーンを可能にしている。
銀行は依然として特に魅力的な標的だ。
中央銀行や大手金融機関に関連するシステムへのアクセスを求める勧誘投稿もあれば、取引履歴や、継続的な支払いを伴う長期的なインサイダー契約を求めるものもある。
テクノロジー企業も圧力にさらされている。最近の勧誘活動では、Apple、Samsung、Xiaomi、クラウドサービスプロバイダーの従業員が標的となっており、アクセスの対価として最大10,000ドルが提示されている。
あるケースでは、欧州の大手エンタープライズソフトウェア企業の従業員データが、パスワードや職務などを含め、販売用に掲載されていたと報じられている。
通信企業は、インサイダーが攻撃者によるSMSメッセージの傍受や二要素認証の迂回を支援するSIMスワップ攻撃から、継続的なリスクに直面している。
この種のアクセスに対する米国での支払いは、10,000~15,000ドルに達している。
インサイダー脅威のリスクを低減する方法
インサイダーの勧誘がより一般的な手口になるなか、組織には人間の行動と技術的なアクセスの両方に対応する対策が必要だ。
従業員の意識向上、アクセスガバナンス、プロアクティブな監視を組み合わせたバランスの取れたアプローチによって、リスクを低減できる。
- 教育する従業員にインサイダー脅威のリスクを、倫理上の責任、勧誘や強要の試みを安全に報告する方法について周知する。
- 厳格な最小権限のロールベースかつ期限付きのアクセス制御を実施し、特権アカウントの監視を強化する。
- SMSベースのMFAへの依存を減らすことで認証を強化し、機密性の高い操作には追加の認証を要求する。
- 行動とアクセスの異常を監視する。これには、通常と異なるデータアクセス、権限昇格、時間外の活動が含まれる。
- 積極的に監視する対象として、ダークネットやアンダーグラウンドフォーラムにおける組織への言及、従業員の勧誘活動、盗まれたデータを確認する。
- インシデント対応計画にインサイダー勧誘のシナリオを組み込み、迅速なアクセス権の無効化やフォレンジック対応の準備も盛り込む。
これらの対策を組み合わせることで、組織は意識向上、アクセス制御、継続的な監視を通じてインサイダーリスクを管理できる。
高まるインサイダー脅威の役割
インサイダーの勧誘は、技術的な脆弱性だけに頼るのではなく、人や信頼関係を悪用する方向へ脅威の状況が大きく変化していることを示している。
ランサムウェアグループの組織化が進み、サイバー犯罪の分業化が進むなか、アクセスや支援の対価としてインサイダーに報酬を支払う方が、ゼロデイエクスプロイトを開発または入手するよりも速く、低コストで、確実な場合が多い。
インサイダーの勧誘が例外的な手口ではなく日常的な手口になるなか、ITリーダーには組織全体でインサイダーリスクを特定、管理、低減する方法について明確な指針が必要だ。





