CRPx0ランサムウェア、Hyundaiトルコ拠点への侵害を主張 評価データ1.5GBを窃取と主張

二重恐喝型ランサムウェアグループのCRPx0が、Hyundaiのトルコ拠点をダークウェブのリークサイトに掲載し、同自動車メーカーの評価システムから機密性の高い人事・採用データ1.5GBを窃取したと主張しています。

Antivirus& Malware

CyberWatchによると、同社のデータリークポータルで最初に発見されたこの標的は、hyundai.com.trに紐づく侵害インフラを持つ「韓国の自動車メーカー(トルコ拠点)」と説明されています。

このリストは今回の攻撃を自動車業界への攻撃として分類しており、標的の所在地はトルコ・イスタンブールと明記されています。

本稿執筆時点で、この掲載情報は「保留中」のステータスとなっており、グループが表示するカウントダウンタイマーによれば、主張されているデータの大量流出が引き起こされるまで残り約4日間となっています。また、このリークサイトへの掲載は既に3,100件を超えるユニーク閲覧数を集めています。

CRPx0ランサムウェア、Hyundaiトルコ拠点への侵害を主張

CRPx0は、窃取したと主張する1.5GBのアーカイブが、機密性の高い人事・採用情報の複数のカテゴリーにまたがっていると主張しています。この流出データには、面接回答や評価スコア、結果といった候補者評価データに加え、採用ソース情報や候補者追跡記録も含まれているとされています。

さらに、試験監督付き試験のデータ(受験中に撮影された写真や動画を含む)や、候補者と経営陣双方を対象とした心理測定テストや性格分析を網羅する経営幹部評価レポートも含まれていると主張されています。

この他、主張されている窃取データには、重要ポジションに関連する評価基準、採点文書、選考資料に加え、採用・人事評価に関連する社内メールのやり取りも含まれています。

試験監督時の生体認証映像と心理測定評価データが同時に存在することで、事態の深刻さは大きく増しています。こうした情報が公に流出すれば、候補者と経営幹部の双方に対して、標的型ソーシャルエンジニアリングやID詐欺に悪用される可能性があるためです。

標準的な二重恐喝の手口に沿って、CRPx0は窃取したデータを現在自社のサーバー上に保管しており、Hyundaiには公開期限が来る前に非公開で問題を解決する機会を与えるとして、既に通知済みであると述べています。

同グループはリークページにToxおよびSessionメッセンジャーの識別子を交渉・購入用の指定チャネルとして公開しています。これは、身代金交渉用に押収されやすい一元的なインフラを避けるランサムウェア集団に共通する手口です。

Antivirus& Malware

CRPx0は2026年半ば以降、活動を活発化させており、最近ではトルコを拠点とする被害者をまとめて追加したほか、米国を拠点とする10組織の別クラスターもリークポータルに追加しています。

Aryaka Threat Research Labsのセキュリティ研究者は、同グループのマルウェア活動について独自に調査を行っており、WindowsとmacOSの両方で動作するPythonベースのクロスプラットフォームローダーの存在を報告しています。

このローダーは、ファイル暗号化と、クリップボードハイジャックおよびウォレットのシードフレーズ収集による暗号資産窃取を組み合わせ、さらに段階的なペイロード展開のためのライブなコマンド&コントロール通信も備えています。

Hyundaiがランサムウェア攻撃者と接触するのはこれが初めてではありません。Black Bastaグループは2024年初頭、Hyundai Motor Europeから約3テラバイトのデータを窃取したと主張しており、Hyundai AutoEver Americaも2025年に、従業員の社会保障番号や運転免許証データが影響を受けた別の侵害を公表しています。

Hyundaiの各地域子会社が繰り返し標的にされている状況は、同グループの分散型IT環境全体、特に生産システムや顧客向けシステムに比べてセキュリティ精査が甘くなりがちな人事・採用プラットフォームにおいて、根強い脆弱性のパターンが存在することを浮き彫りにしています。

本稿執筆時点で、HyundaiはCRPx0の主張を認める公式声明を発表しておらず、流出したとされるサンプルの真正性も独自には検証されていません。

警告:20以上の政府系サイトが企業や市民にマルウェアを配信していました。 攻撃に関する詳細な調査レポートはこちら から確認し、自社の露出リスクをチェックしてください

翻訳元: https://gbhackers.com/crpx0-ransomware-claims-hyundai-turkey-breach/

ソース: gbhackers.com