「ITサポート」を名乗る電話が、現在ウォール街が直面している最もコストのかかるソーシャルエンジニアリングの脅威の1つになりつつあります。Googleの新しいセキュリティレポートによると、協調的な一連の金融企業に対するサイバー攻撃が、米国の最大手のいくつかのプライベート・エクイティおよび投資会社を襲っており、ハッカーたちは洗練されたマルウェアではなく昔ながらの電話を使って企業ネットワークに侵入し、恐喝目的で機密データを盗み出しています。
Summary
主なポイント
- Googleは、米国の金融企業への侵入に音声フィッシング電話を用いているFalcon、Helix、Pink、Redactという4つのハッカーグループを特定しました。
- ロイターによると、標的にはアポロ・グローバル・マネジメント、ベイン・キャピタル、ブラックストーン、ブリッジウォーター・アソシエイツ、CMEグループ、KKR、ムーディーズ、TPGが含まれるとされています。
- Googleは、これらの活動をUNC6671と呼ばれるより大きな集合体の一部として追跡していますが、これらのグループが提携関係にあるのか、独立したオペレーターなのかは不明です。
- 身代金の要求額は通常75万ドルから300万ドルの範囲であり、このキャンペーンに紐づく1つのウォレットは今年だけで約1,000万ドル相当のビットコインを受け取っています。
米国金融企業を標的とする音声フィッシング攻撃
正体不明のハッカーたちは、全米の大手金融および投資会社に侵入し、後に公開すると脅すことで被害者を恐喝するための機密企業データを盗み出すという明確な目的を持っています。Googleのセキュリティ研究者たちは木曜日に公開したレポートの中で、このキャンペーンを詳述し、ソフトウェアの脆弱性ではなく人為的なミスに依存する攻撃パターンを説明しました。
このキャンペーンの中心となっている手法は、業界では音声フィッシング、あるいは「ビッシング(vishing)」として知られています。これは、現代の企業環境向けに装いを新たにした何十年も前からある詐欺であり、電話は怪しいメールより安全だと考えている従業員に対して非常に有効に機能しているようです。
ビッシングで使われるなりすまし手口
攻撃者は従業員の個人携帯電話に電話をかけ、同僚や社内ITヘルプデスクのスタッフになりすまします。通話の中で、正規の社内ポータルに見えるよう作られた偽サイトにログイン情報や多要素認証コードを入力するよう、ターゲットを誘導しようとします。これらの認証情報が誤った相手の手に渡ると、ハッカーは企業システムの奥深くへと進むために必要なアクセス権を得ることになります。
これは、多要素認証が広くセキュリティの安全網として扱われているため重要です。誰かがリアルタイムでワンタイムコードを偽ページに入力するよう言いくるめられた場合、その安全網は事実上消滅します — 信頼しやすい従業員が電話口で下した判断を、ファイアウォールやウイルス対策ツールが止めることはできません。
影響を受けた主な金融企業
Googleはレポートの中で被害企業の名前を公表しませんでした。しかしロイターは、標的となった組織のリストには、プライベート・エクイティおよび金融サービス分野の最大手のいくつか、すなわちアポロ・グローバル・マネジメント、ベイン・キャピタル、ブラックストーン、ブリッジウォーター・アソシエイツ、CMEグループ、KKR、ムーディーズ、TPGが含まれると報じました。CMEグループの広報担当であるローリー・ビッシェル氏は、この報道についてコメントを求められた際、回答を控えました。アポロ・グローバル・マネジメント、ベイン・キャピタル、ブラックストーン、ブリッジウォーター・アソシエイツ、KKR、ムーディーズ、TPGはコメント要請に応じませんでした。
恐喝の手口と金銭的要求
一度ネットワーク内部に侵入すると、ハッカーたちは単に静かにデータを盗むだけではありません。いくつかのグループは、被害者に迅速な支払いを迫るために設計された公開型の恐喝サイトを運営しています。これはサイバー犯罪組織の間では使い古された手口ですが、エリート金融機関を標的にしている点を踏まえると、これらの企業が保有する取引関連情報の機密性の高さから、リスクは格段に高まります。
公開型恐喝サイトと脅迫
Googleによると、特定されたグループの中には、侵害を公表し、身代金が支払われない限り盗んだファイルを公開すると脅す専用のリークサイトを運営しているものもあります。そうしたサイトの1つには、恐喝をほとんどビジネス交渉のように位置づける文言が掲載されていました。「私たちはすべての交渉をプロフェッショナルな条件で行います。あなたのデータの公開は、私たちが望む解決策では決してありません。それは、交渉への不参加、意図的な引き延ばし、または合意不履行の結果なのです」とメッセージには書かれており、さらに「迅速かつ誠実に対応していただければ、この件はそれ以上の問題なく解決されます」と付け加えられていました。
身代金要求額と暗号資産での支払い
関わる金額は多額です。Googleの研究者によると、ハッカーたちは通常、被害者1社あたり75万ドルから300万ドルの支払いを要求します。注目すべきデータとして、あるハッカーグループに紐づく暗号資産ウォレットは、今年最初の数か月だけで約1,000万ドル相当のビットコインを受け取っていました。この数字は、このキャンペーンがすでに背後にいる人物にとって大きな利益をもたらしていることを示唆しています。
UNC6671の下でのハッカーグループ間の連携
Googleの研究者たちは、名前が挙がっている4つのグループが単独で活動しているわけではない可能性があると考えています。むしろ、作戦の真の規模を覆い隠すために設計された、単一のより大きなネットワークの別々の顔である可能性があります。
特定されたハッカーグループとその関係性の可能性
Googleは4つのグループをFalcon、Helix、Pink、Redactと名付け、これらはすべて、同社が内部的にUNC6671として追跡しているより広い傘の下に属している可能性があると述べています。依然として不明なのは、それらの正確な関係性です — 公式な提携関係にあるのか、共通の起源から分裂したスプリンターグループなのか、あるいは単に同じフィッシング・アズ・ア・サービスのインフラを利用している別個のオペレーターなのかという点です。「私たちは、これはおそらく、複数の公開型恐喝ブランドを運営する脅威アクターの協調グループを反映しており、作戦を分割し、全体の侵害件数を隠し、交渉の余波を切り離すことを目的としていると考えています」とGoogleのレポートは述べています。
戦略的な動機と標的選定
このキャンペーンはプライベート・エクイティから始まったわけではありません。Googleによると、同じグループは以前から製造、不動産、ヘルスケア、保険、テクノロジー、運輸、ホスピタリティなどの大企業を標的にし、「価値の高い知的財産、ソフトウェアのソースコード、あるいは機密性の高いVIP顧客データ」を追い求めてきました。
プライベート・エクイティ企業を含む法務および金融組織への方向転換は、意図的なものと見られます。Googleの研究者たちは、「合併・買収、資本配分、訴訟に関与する組織に集中することは、高額な企業機密および機密データを標的とし、恐喝要求のレバレッジを最大化しようとする戦略を反映している可能性がある」と指摘しました。言い換えれば、ハッカーたちは、取引条件、訴訟戦略、機密性の高い顧客記録といった、企業が公表を避けるために多額の金を支払うような情報を追い求めているように見えるのです。
機密性と信頼の上に成り立つ業界にとって、この標的選定のロジックこそが真の警告サインです。問題は単一の侵害や単一の支払いにとどまりません。これは、攻撃者たちが、プライベート・エクイティおよび金融サービス分野を、露見のコストが身代金そのものよりもはるかに高いがゆえに、格好の標的として認識したことを示すシグナルなのです。
FAQ
これらの攻撃でハッカーはどのようにして従業員の認証情報を入手するのですか?
ハッカーは同僚やITヘルプデスクのスタッフになりすまして電話をかけ、従業員に偽サイト上で認証情報を入力させるようだましています。
これらの音声フィッシング攻撃で標的となった金融企業はどこですか?
標的となった企業には、アポロ・グローバル・マネジメント、ベイン・キャピタル、ブラックストーン、ブリッジウォーター・アソシエイツ、CMEグループ、KKR、ムーディーズ、TPGが含まれると報告されています。
ハッカーはデータを盗んだ後、どのような恐喝手口を使いますか?
一部のグループは、被害者が身代金を支払わない限り盗んだデータを公開すると脅すウェブサイトを運営しています。
これらのハッカーグループが要求する典型的な身代金額はいくらですか?
身代金の要求額は通常、75万ドルから300万ドルの範囲です。
{“@context”:”https://schema.org”,”@type”:”FAQPage”,”mainEntity”:[{“@type”:”Question”,”name”:”これらの攻撃でハッカーはどのようにして従業員の認証情報を入手するのですか?”,”acceptedAnswer”:{“@type”:”Answer”,”text”:”ハッカーは同僚やITヘルプデスクのスタッフになりすまして電話をかけ、従業員に偽サイト上で認証情報を入力させるようだましています。”}},{“@type”:”Question”,”name”:”これらの音声フィッシング攻撃で標的となった金融企業はどこですか?”,”acceptedAnswer”:{“@type”:”Answer”,”text”:”標的となった企業には、アポロ・グローバル・マネジメント、ベイン・キャピタル、ブラックストーン、ブリッジウォーター・アソシエイツ、CMEグループ、KKR、ムーディーズ、TPGが含まれると報告されています。”}},{“@type”:”Question”,”name”:”ハッカーはデータを盗んだ後、どのような恐喝手口を使いますか?”,”acceptedAnswer”:{“@type”:”Answer”,”text”:”一部のグループは、被害者が身代金を支払わない限り盗んだデータを公開すると脅すウェブサイトを運営しています。”}},{“@type”:”Question”,”name”:”これらのハッカーグループが要求する典型的な身代金額はいくらですか?”,”acceptedAnswer”:{“@type”:”Answer”,”text”:”身代金の要求額は通常、75万ドルから300万ドルの範囲です。”}}]}
本記事は人工知能の支援を受けて作成され、編集チームによる確認を経ています。

