ホームニュース・ダル・モンドFintechジャック・ヘンリーのランサムウェア攻撃により、7,200行のうちわずか10行のデータのみが被害を受ける

ジャック・ヘンリーのランサムウェア攻撃により、7,200行のうちわずか10行のデータのみが被害を受ける

米国で最大級のコアバンキング技術プロバイダーの一つであるJack Henryは、ソフトウェアの脆弱性を悪用されるのではなく、ボイスフィッシングによって従業員をだます手口によるランサムウェア攻撃を受けたことを認めた。ベンダーの声明によると、このJack Henryランサムウェア攻撃は、攻撃者が信頼できる連絡先を装って同社の社内コーポレート環境へのアクセスを得たスキームにさかのぼるという。

主なポイント

  • Jack Henryは、2019年から活動しているハッカーグループShinyHuntersに関連するボイスフィッシングの手口によって侵害された。
  • 顧客向けシステム、コアバンキングプラットフォーム、日次処理サービスには、一切アクセスも障害も発生しなかった。
  • 個人を特定できるデータが抽出されたのは、Jack Henryの7,200の顧客銀行のうちわずか10行に限られた。
  • Jack Henryは、影響を受けた金融機関の口座保有者に対して2年間のクレジットモニタリングを提供している。
  • 同社は攻撃者に一切支払いを行っていないとし、このインシデントは財務的に重要ではないと判断している。

Jack Henryを標的としたランサムウェア攻撃

侵害は、ソーシャルエンジニアリングによるボイスフィッシングの手口から始まった。これは、攻撃者が従業員に電話をかけ、同僚やITスタッフ、信頼できるベンダーになりすまして、アクセス認証情報を引き出そうとする戦術である。Jack Henryによれば、この手法によって侵入者は同社の社内コーポレートシステムに到達し、現在調査中のより大きなインシデントの入口となった。

ボイスフィッシングによるソーシャルエンジニアリング

ボイスフィッシングは、しばしば「ビッシング(vishing)」と呼ばれ、ファイアウォールを突破したりコードの脆弱性を突いたりするのではなく、人を操作することに依存している。これは、技術的な脆弱性ではなく人間の信頼を標的とすることで、多くの従来型サイバーセキュリティ防御を回避できるため、高度な恐喝グループにとって好まれる手法の一つとなっている。

ShinyHuntersハッカーグループの背景

この攻撃は、2019年から活動している犯罪系ハッキング・恐喝グループShinyHuntersによるものとされている。同グループは、クラウド環境や社内ネットワークへの侵入に繰り返しフィッシングやソーシャルエンジニアリングを用い、企業を標的とした大規模なランサムウェアおよびデータ恐喝キャンペーンで知られるようになった。インフラではなく従業員を標的とするそのパターンにより、同グループは、機密性の高い金融データや医療データを扱う企業が直面する最も執拗な脅威の一つとなっている。

限定的な業務影響とデータ侵害の範囲

侵入があったにもかかわらず、Jack Henryはインシデントの間、同社のコアバンキングインフラには一切手が触れられなかったと述べている。同社によれば、顧客向けシステム、オペレーティングシステム、コアプラットフォーム、日次処理サービスにはアクセスも障害も発生しておらず、これは同社の技術に依存して日々の業務を運営している銀行にとって極めて重要な点である。

顧客向けおよびコアシステムへの障害なし

コアバンキングベンダーにとって、処理システムを侵害から隔離しておくことは、限定的なセキュリティインシデントと、数千の金融機関とその顧客に影響するシステム全体の障害との分かれ目となる。Jack Henryの声明は、この分離が攻撃の間じゅう維持されていたことを強調している。

10の顧客銀行から抽出されたデータ

同社は、ハッカーが7,200の顧客銀行のうちわずか10行に関連する個人を特定できるデータを抽出することに成功したと認めた。この数字はJack Henryの全顧客基盤のごく一部に過ぎないが、データが露出した可能性のある口座保有者にとって懸念がなくなるわけではない。なぜ重要か:数千の金融機関のコアバンキング業務を支える企業で、たとえ範囲の狭い侵害であっても、一つのベンダーが侵害されることで、多くの下流の銀行とその顧客に同時に波及する可能性があるため、その影響は過大になり得る。

対応策と会社の声明

Jack Henryは、侵害の影響を受けた金融機関に対し2年間のクレジットモニタリングサービスを提供し、それらの銀行が自社の口座保有者に同様の保護を拡大できるようにしている。また同社は、独立した第三者のサイバー・フォレンジック企業を雇い、調査と復旧の取り組みを支援させるとともに、連邦法執行機関と連携して犯人の追跡にあたっている。

影響を受けた顧客向けのクレジットモニタリング

クレジットモニタリングの提供対象は、個人を特定できるデータが抽出されたことが確認されている10の顧客銀行であり、侵害で情報が露出した可能性のある口座保有者を保護するための手段をこれらの金融機関に与えるものだ。

フォレンジック調査と法執行機関との連携

外部のフォレンジック専門家を連邦捜査当局とともに招くことは、機密性の高い金融インフラを扱う企業にとって標準的ではあるが不可欠なステップである。またこれは、Jack Henryがこの恐喝行為を、単なる社内対応で済ませるのではなく、法執行機関の関与が必要なほど深刻な問題として扱っていることも示唆している。

財務的影響と身代金支払いの拒否

Jack Henryは、攻撃者と交渉しないという決定について明確にしている。「このインシデントは恐喝行為を伴うものでしたが、当社は脅威行為者に対して一切支払いを行っていません」と同社は声明で述べた。「当社は、このインシデントが当社にとって財務的に重要ではないと判断しています。」

会社による遺憾の表明

技術的・財務的な詳細を超えて、Jack Henryは、自社ネットワークに関わる機関や個人の間にこの侵害が不安を引き起こす可能性があることを認めた。「当社は、このインシデントが当社の顧客およびその口座保有者にいかなる懸念を引き起こす可能性があることも認識しており、深く遺憾に思っています」と同社は述べた。

より広い業界にとってなぜ重要か:コアバンキングベンダーは、数千の金融機関とその顧客の間のボトルネックに位置しており、一度のソーシャルエンジニアリングの成功で、ベンダーと直接取引したことのない口座保有者のデータまで露出させる可能性がある。ShinyHuntersが同様のボイスフィッシング戦術を通じて企業を標的にし続ける中、この事例は、成熟した技術的防御でコアプラットフォームを守っている企業であっても、人間を狙った侵入手法が依然として持続的な弱点であることを浮き彫りにしている。

FAQ

Jack Henryへのランサムウェア攻撃の実行者は誰ですか?

ランサムウェア攻撃は、2019年から活動しているShinyHuntersハッカーグループによって、ボイスフィッシングを用いたソーシャルエンジニアリングにより実行されました。

ランサムウェア攻撃はJack Henryのコアバンキングシステムを混乱させましたか?

顧客向けシステム、オペレーティングシステム、コアプラットフォーム、日次処理サービスには、攻撃によるアクセスや障害は一切発生しませんでした。

Jack Henryはデータ侵害にどのように対応しましたか?

Jack Henryは独立した第三者のサイバーフォレンジック企業を雇い、連邦法執行機関と連携するとともに、影響を受けた金融機関に2年間のクレジットモニタリングを提供しています。

Jack Henryは攻撃者に身代金を支払いましたか?

いいえ。同社は脅威行為者に一切支払いを行っていないことを確認しており、このインシデントは財務的に重要ではないとみなしています。

{“@context”:”https://schema.org”,”@type”:”FAQPage”,”mainEntity”:[{“@type”:”Question”,”name”:”Jack Henryへのランサムウェア攻撃の実行者は誰ですか?”,”acceptedAnswer”:{“@type”:”Answer”,”text”:”ランサムウェア攻撃は、2019年から活動しているShinyHuntersハッカーグループによって、ボイスフィッシングを用いたソーシャルエンジニアリングにより実行されました。”}},{“@type”:”Question”,”name”:”ランサムウェア攻撃はJack Henryのコアバンキングシステムを混乱させましたか?”,”acceptedAnswer”:{“@type”:”Answer”,”text”:”顧客向けシステム、オペレーティングシステム、コアプラットフォーム、日次処理サービスには、攻撃によるアクセスや障害は一切発生しませんでした。”}},{“@type”:”Question”,”name”:”Jack Henryはデータ侵害にどのように対応しましたか?”,”acceptedAnswer”:{“@type”:”Answer”,”text”:”Jack Henryは独立した第三者のサイバーフォレンジック企業を雇い、連邦法執行機関と連携するとともに、影響を受けた金融機関に2年間のクレジットモニタリングを提供しています。”}},{“@type”:”Question”,”name”:”Jack Henryは攻撃者に身代金を支払いましたか?”,”acceptedAnswer”:{“@type”:”Answer”,”text”:”いいえ。同社は脅威行為者に一切支払いを行っていないことを確認しており、このインシデントは財務的に重要ではないとみなしています。”}}]}

本記事は人工知能の支援を受けて作成され、編集チームによる確認を経ています。

RELATED ARTICLES

Stay updated on all the news about cryptocurrencies and the entire world of blockchain.

Featured video

LATEST