米US Bankは現在、LockBitランサムウェアグループが主張する、同行への侵入と機密データ窃取に関する疑惑について調査を進めています。
DataManagement
同グループは、身代金要求(金額は非公開)に応じるための期限を9月3日に設定しています。現時点で、今回の攻撃に関する詳細は第三者による検証が取れておらず、US Bankは社内システムやネットワークへの不正アクセスを示す証拠は現在のところ確認されていないと述べています。
US Bankのデータ侵害
US BankのVice President of Public Affairsを務めるLee Henderson氏は、サイバーセキュリティインシデントの可能性に関する主張を同行が把握していることを認めました。
ただし、同行はランサムウェアグループとの接触の有無や、窃取されたとされるデータに関する情報を受け取ったかどうかについては明らかにしていません。
Henderson氏は「現時点で、社内システムに影響が及んだ兆候はなく、当社ネットワークへの不正アクセスの証拠もありません」と述べ、組織として引き続き状況を調査・監視していると付け加えました。
8月19日、LockBitは自らのデータリークサイトにUS Bankを追加したと報じられており、身代金の支払いに応じるか、窃取したとされるデータを公開するかの猶予として14日間の期限を設定しています。
同グループは、窃取したとされるデータの量、影響を受けたシステム、ファイルの性質については明らかにしていません。こうした不透明さは、脅威アクターがファイルを暗号化するだけでなく、窃取した情報の公開を脅迫材料に使う二重恐喝型のランサムウェア攻撃において、よく見られる特徴です。
今回の事案は、ランサムウェアの身代金支払いに内在するリスクを改めて浮き彫りにしています。被害者が支払いに応じたとしても、サイバー犯罪者が窃取したデータを削除する保証や、さらなる恐喝を控える保証はありません。
2024年に実施されたLockBitの過去の活動に関する法執行機関の調査では、身代金の支払いを受けた後も同グループが被害者データを保持し続けていたことが明らかになったと報じられており、交渉時にしばしばなされる約束の実効性に疑問を投げかけています。
国際的な取り締まりの努力にもかかわらず、LockBitは依然としてランサムウェアの世界で最も悪名高い名前の一つであり続けています。
当局は2024年2月、Operation Cronosにおいてこの犯罪者グループのインフラ、ドメイン、サーバー、復号鍵を押収しました。The Registerの報道によるものです。
LockBitSuppの管理者とされるDmitry Yuryevich Khoroshev容疑者は身元が特定されていますが、依然として逃走中です。同グループは2025年、ランサムウェア亜種「LockBit 5.0」を引っ提げて再び活動を活発化させており、大規模な取り締まりの後でもRansomware-as-a-Service事業がインフラを再構築し、標的への攻撃を継続できることを示しています。
今回の事案は、US Bank顧客に関わるデータセキュリティ問題としては初めてではありません。ベンダーのFidelity National Information Servicesが絡む別のインシデントでは、5月7日に氏名、郵送先住所、クレジットカード番号が漏えいした可能性があることが判明し、US Bankは6月からマサチューセッツ州の顧客537人への通知を開始しています。
同行は、この別件の侵害では社会保障番号、オンラインバンキングの認証情報、口座残高へのアクセスはなかったことを確認しています。
金融機関にとって、今回の主張は、脅威アクターが世論の圧力を強める前に、恐喝の主張を迅速に検証し、フォレンジック証拠を保全し、ベンダー経由の露出リスクを評価し、顧客への通知およびインシデント対応計画を準備しておくことの重要性を改めて示すものです。
調査の遅れによるインシデント発生を防ぎましょう。15,000のSOCが活用する脅威インテリジェンスで、貴社のTier 1を強化: TI LookupをSOCに統合する
翻訳元: https://gbhackers.com/us-bank-investigates-alleged-data-breach/