US Bankは、LockBitランサムウェア集団が同行に侵入し、詳細不明のデータを窃取したと主張していることを受け、調査を進めています。このサイバー犯罪集団は、9月3日までに恐喝要求に応じなければ、窃取したとされるデータを公開すると脅迫しています。
同行はこの主張を認識しているとしながらも、実際に侵害が発生したことは確認していないとしています。US Bankの広報担当バイスプレジデントを務めるLee Henderson氏は、同行が状況を精査し、情報流出の可能性を監視していると述べました。
「現時点で、当行の内部システムに影響が及んでいる兆候はなく、ネットワークへの不正アクセスの証拠も確認されていません」とHenderson氏は語りました。
同行は、LockBitと接触したかどうか、身代金要求を受け取ったかどうか、あるいは窃取されたとされるデータの種類や量を特定したかどうかについては明らかにしていません。報道によれば、LockBitは水曜日遅くにUS BankをリークサイトのリストD追加し、要求に応じるまでの猶予として14日間を与えたとされています。
同集団による掲載情報には、窃取したとされるファイルのサンプルやファイル数、影響を受けたシステム・顧客・従業員に関する詳細は含まれていませんでした。今回の事案は、二重恐喝の手口を用いるランサムウェア集団が引き続き大きなリスクをもたらしていることを浮き彫りにしています。
攻撃者は業務妨害のために暗号化だけに頼るのではなく、まずデータを窃取したうえで、被害者が支払いを拒否した場合に公開すると脅す手口をますます多用するようになっています。この手法により、たとえ被害組織がバックアップからシステムを復旧できたとしても、攻撃側は交渉材料を維持できます。
しかし、身代金を支払ったとしても、窃取された情報が削除される保証はほとんどありません。法執行機関が2024年にLockBitのインフラを摘発した際、捜査官は同集団が恐喝の支払いを受けた後もデータを保持していた証拠を発見しています。
この事実は、インシデント対応担当者にとって重要な課題を改めて浮き彫りにしています。身代金の支払いは目先の圧力を軽減するかもしれませんが、データ流出や転売、その後の再恐喝のリスクを確実に排除することはできないのです。
LockBitは、2024年2月に国際的な法執行機関の作戦「オペレーション・クロノス」によってサーバーやドメイン、復号鍵が押収される以前、最も活発なランサムウェア・アズ・ア・サービス(RaaS)集団の一つでした。
その後、当局はLockBitSuppの管理者とされるDmitry Yuryevich Khoroshev容疑者を特定しましたが、同容疑者は現在も逃亡中です。摘発を受けてもなお、同集団は活動を再開しており、2025年後半にはランサムウェアの新バージョン「LockBit 5.0」も登場しています。
今回の侵害疑惑は、US Bankの顧客に関わるサードパーティ経由のデータ流出への監視が改めて強まる中で発生しました。
今年初めに明らかになった、別のベンダー関連の事案では、同行はFidelity National Information Servicesを通じて氏名、郵送先住所、クレジットカード番号が流出した可能性があるとして、マサチューセッツ州の顧客537人への通知を開始したと報じられています。
The Registerによれば、この事案には社会保障番号やオンラインバンキングの認証情報、口座残高は含まれていなかったとされています。それでもある法律事務所は、影響を受けた個人を代表して集団訴訟を検討していると表明しています。
US Bankは過去にも、ベンダー絡みの大規模な情報流出に直面したことがあります。2022年には、サードパーティが誤って解約済みのUS Bankクレジットカード口座に関する情報を含むファイルを共有してしまい、約11,000人の顧客が影響を受けました。
報道によれば、このデータには氏名、住所、社会保障番号、生年月日、口座番号、未払い残高が含まれていたとされています。防御側の観点から見ると、今回のLockBitの主張は、リークサイトへの掲載を侵害の証拠として扱うのではなく、インシデント対応を発動させるトリガーとして扱う必要性を改めて示しています。
組織は、法務・規制対応・顧客通知・広報の各ワークフローを準備しつつ、アクセスログ、特権アカウントの活動、データ流出のテレメトリ、ベンダー接続、クラウドストレージのイベントを迅速に検証すべきです。
不審な活動をより迅速に調査し、ビジネスへの影響が拡大する前に脅威を封じ込めるための可視性とコンテキストを、セキュリティチームに提供しましょう。ANY.RUNで調査体制を強化する
翻訳元: https://cyberpress.org/us-bank-examines-alleged-data-breach/