ShinyHuntersの恐喝グループのリークサイトに同社が掲載された後、Wynn Resortsは従業員データが権限のない第三者によってアクセスされたことを確認した。
カジノ・ホスピタリティ大手の同社は、侵入を発見すると直ちにインシデント対応計画を発動したと述べた。
「権限のない第三者が一部の従業員データを取得したことが判明した」とWynn述べた。同社はBleepingComputerに共有した声明で説明した。
同社はさらに、「権限のない第三者は、盗んだデータを削除したと述べている。当社は監視を続けており、現在までのところ、データが公開またはその他の形で悪用された証拠は確認していない」と付け加えた。
Wynn Resortsのデータ侵害の内幕
このインシデントは、大量の機密性の高い従業員情報を保管する企業のHR・ERPシステムを標的とする恐喝グループの脅威が増大していることを浮き彫りにしている。
BleepingComputerによると、ShinyHuntersは、社会保障番号を含む個人を特定できる情報(PII)を含む80万件超の記録を、Wynn Resortsの環境から盗んだと主張した。
Wynnは影響を受けた個人の正確な人数を確認していないものの、同グループはデータが同社のOracle PeopleSoftプラットフォームから持ち出されたと主張した。
Oracle PeopleSoftは、給与、税務書類、福利厚生データ、従業員識別情報を一元管理する、広く利用されているエンタープライズ・リソース・プランニング(ERP)および人事システムだ。
こうしたプラットフォームは非常に機密性の高い従業員データを単一の環境に集約するため、攻撃者にとって最大限の交渉力を得られる魅力的な標的となる。
HRシステムへの侵害に成功すると、政府発行の識別情報から報酬の詳細まで、個人情報の窃盗、税金詐欺、さらには標的型ソーシャルエンジニアリング攻撃に悪用され得る情報が露出する可能性がある。
ShinyHuntersの恐喝モデルの仕組み
ShinyHuntersは、業務の妨害よりも窃取を優先するデータ恐喝モデルを採用していることで知られている。
システムを暗号化するランサムウェアを展開する代わりに、同グループは機密データを盗み、身代金が支払われなければ公開すると脅迫する。
同グループは、現在は削除されたリークサイト上の投稿で、2026年2月23日までにWynnが連絡を取らなければ、データを公開すると警告していた。
BleepingComputerによると、その投稿には「PII(SSNなど)と従業員データを含む80万件超の記録が侵害された」と記されていた。
掲載情報が公開されて間もなく、Wynnの項目は削除された。この動きは、交渉が進行中であるか、主張が争われていることを示す場合が多い。
Wynnの対応
Wynnは、権限のない当事者が盗んだデータを削除したと主張しており、現在までのところ、同社は公開または悪用の証拠を確認していないと述べた。
データ窃取の疑いがあるにもかかわらず、Wynnは、このインシデントがゲスト向け業務や物理的なリゾート施設には影響せず、いずれも完全に稼働していると強調した。
同社はまた、影響を受けた従業員に無料の信用情報監視および個人情報保護サービスを提供していると述べた。
HR・ERPプラットフォームのリスクを低減する
恐喝グループがHR・ERPシステムを狙い続ける中、組織は機密性の高い従業員情報を保護するため、慎重かつ先を見越したアプローチを取るべきだ。
給与記録、社会保障番号、税務データを保管するプラットフォームには、従来の境界防御だけに頼らない多層的なセキュリティ対策が必要となる。
- すべての特権・管理者アカウントで多要素認証を適用し、特権アクセス管理の対策を実装するとともに、HR・ERPシステム全体で最小権限の原則を適用する。
- 異常なクエリ、大量エクスポート、通常とは異なるアクセスパターンを検出するため、データベースおよびアプリケーションのアクティビティを継続的に監視し、データベースアクティビティ監視と行動分析ツールを利用する。
- Oracle PeopleSoftなどのERPプラットフォームを完全に更新し、安全に設定するとともに、設定ミス、露出したインターフェース、未修正の脆弱性がないか定期的に評価する。
- 暗号化された、保管中および転送中の機密従業員データには、社会保障番号などリスクの高いPIIにフィールドレベルの暗号化またはトークン化を適用し、HRシステムをセグメント化してラテラルムーブメントを制限する。
- データ損失防止(DLP)を導入し、送信フィルタリングと外向きトラフィック制御を実施して、権限のないデータ持ち出しの試みを検知・阻止する。
- 統合された給与、ID、ベンダーシステムのセキュリティ対策を見直し、APIおよびパートナーのアクセスを制限することで第三者リスク管理を強化する。
- 定期的にテスト・更新するインシデント対応計画を、机上演習やシミュレーションを通じて実施し、データ恐喝や従業員データ侵害のシナリオに備える。
これらの対策を組み合わせることで、潜在的なデータ露出を抑え、組織の対応態勢を強化できる。
データ恐喝へのシフト
Wynn Resortsのインシデントは、ランサムウェアの戦術がより広範に変化していることを示している。攻撃者は交渉力を最大化するため、業務妨害よりもデータ窃取をますます優先するようになっている。
顧客向けシステムに影響がない場合でも、従業員のHR・ERPプラットフォームに関わる侵害は、法的、財務的、評判上の影響をもたらす可能性がある。
恐喝グループが機密性の高い従業員データの集中保管場所を狙い続ける中、組織はこうした環境のセキュリティ確保、監視、ガバナンスのあり方を見直すべきだ。
暗黙の信頼を排除し、ラテラルムーブメントを制限するためにゼロトラスト原則を採用する組織が増えている。





