米国を拠点とするサイバーセキュリティ専門家2人が、ランサムウェア攻撃から守る代わりに、技術的専門知識を使って攻撃を実行したことを認め、有罪を認めた。
この事件は、信頼されていたセキュリティ知識が被害者から金銭を脅し取るために悪用された、悪名高いALPHV/BlackCatランサムウェア作戦における、憂慮すべき内部脅威の実態を浮き彫りにしている。
「被告らは、高度なサイバーセキュリティの訓練と経験を使ってランサムウェア攻撃を実行した。まさに、自分たちが阻止すべきだった犯罪だ」と述べたのは、司法省刑事部門のA. Tysen Duva司法次官補だ。
ランサムウェア計画の仕組み
米司法省によると、ジョージア州在住のRyan Goldberg(40歳)とテキサス州在住のKevin Martin(36歳)は、ランサムウェアのアフィリエイトとして関与し、恐喝共謀罪を認めた。
裁判資料によると、被告らはサイバーセキュリティの専門知識を使い、被害者の環境にある弱点を特定して悪用した。
アクセスを確保した後、ALPHV/BlackCatランサムウェアを展開し、恐喝交渉にも直接参加した。確認されている事例の1つでは、グループは被害者からビットコインで約120万ドルを脅し取ることに成功した。
身代金が支払われると、共謀者らは自分たちの取り分である80%を分配し、出所を隠すため、さまざまな経路を通じて収益を資金洗浄した。
この体系的な収益分配モデルは、すべての攻撃を自ら実行するのではなく、技術力のあるアフィリエイトを募ることで現代のRaaS運営が急速に規模を拡大する仕組みを反映している。
ALPHV/BlackCatは世界で最も活発なランサムウェアグループの1つで、複数の業界にまたがる1,000以上の組織を標的にしてきた。
その活動は広範な金銭的被害と業務の混乱を引き起こしており、米国の法執行機関にとって優先標的となっている。
法執行機関、BlackCatに反撃
2023年12月、FBIは無料の復号ツールを開発・公開し、ALPHV/BlackCatに打撃を与えた。
このツールにより、数百に上る被害者が身代金を支払うことなく暗号化されたシステムを復旧でき、推定9,900万ドルが節約された。
当局はグループのインフラに関連する複数のウェブサイトも押収し、継続中の活動を妨害した。
GoldbergとMartinに対する捜査はFBIマイアミ支局が主導し、米国シークレットサービスが支援した。
両被告は最長20年の禁錮刑を受ける可能性があり、2026年3月に量刑が言い渡される予定だ。
内部関与型ランサムウェアのリスクを低減する方法
以下の対策は、アクセスガバナンス、監視、対応準備を強化し、内部関与型ランサムウェアのリスクを低減するために組織が取れる実践的な手順を示すものだ。
- セキュリティ担当者に対する最小権限とジャストインタイムアクセスを徹底する。定期的なアクセスレビューと職務分掌によって支える。
- 特権アクティビティとユーザーの行動を監視するためにログ記録と行動分析を用い、異常または高リスクの行動を検知する。
- 機密性の高い操作には複数人の承認を必須とする。セキュリティ制御の無効化やバックアップへのアクセス、高リスクツールの展開などが対象となる。
- 徹底した身元調査を実施するとともに、倫理研修を行い、疑わしい行為や非倫理的な行為を報告するための、明確で保護された経路を用意する。
- インサイダー支援型ランサムウェアのシナリオを組み込んだインシデント対応計画を策定し、定期的なシミュレーションと机上演習を通じてテストする。
これらの対策を組み合わせることで、内部者による不正利用を抑え、特権アクセスの悪用による影響を軽減し、内部関与型ランサムウェアインシデントの被害範囲を封じ込められる。
ランサムウェアグループは、外部からのアクセスや機会を狙った攻撃だけに頼るのではなく、正当な技術的専門知識を持つ内部者を積極的に勧誘し、侵入を加速させ、防御を回避し、恐喝の成功率を高めている。
組織全体で内部脅威を特定・管理し、軽減する方法を、ITリーダーは見直さなければならない。

