cyber-crime
ライバル集団は8桁の金額を要求し、沈黙を守るために金を払った企業を暴露すると脅迫
ライバル集団ShinyHuntersがClopのリークサイトを乗っ取り、8桁の金額の支払いを要求しました。これによりClopは、恐喝を受ける側の気持ちを身をもって味わうことになりました。
この乗っ取りは週末に発覚しました。Clopのダークウェブ上のリークサイトには「DOMAIN SEIZED BY SHINYHUNTERS(ドメインはShinyHuntersに押収された)」という大きなバナーと、「rooting your systems since ’19 ;)(2019年からお前らのシステムに侵入してるぜ)」というタグラインが表示されたのです。ShinyHuntersはReutersに対し、サイトを動かしているソフトウェアの脆弱性を突いて、金曜日にサイトへ侵入したと語りました。同集団の主張によれば、この侵入によってClopのインフラへの広範なアクセス権を得たとのことです。「もう俺たちがあいつらを完全に掌握している状態だ」と同集団は述べています。
Clopは公式にはコメントしていませんが、2名のセキュリティ研究者がReutersに対し、この対立は本物のようだと語りました。The Registerも改ざんされたサイトを確認しており、ShinyHuntersはそこで次々と派手な要求を書き込んでいます。
ShinyHuntersによると、両者の対立の発端は昨年のClopによるOracle E-Business Suite(EBS)の顧客に対する攻撃にさかのぼるといいます。ShinyHuntersの主張では、自分たちが先にこのゼロデイ脆弱性を発見していたにもかかわらず、Clopがそのエクスプロイトを入手して企業ネットワークへの攻撃に利用したとのことです。そのため今度は、その収益の分け前を要求しているというわけです。
9月19日に投稿されたメッセージの中で、ShinyHuntersは8桁の金額の支払いを要求し、この金額は自分たちの純資産の2.333パーセントに相当すると主張しました。その後の更新では要求額がさらに引き上げられ、「EBSキャンペーンで稼いだ金全部、それに加えて利子までつけて」寄越すよう求めています。さらにShinyHuntersは、Clopに金を支払ったとされる企業を特定し、その金額とビットコインアドレスを公表すると脅迫しました。
ShinyHuntersは9月21日にもさらに圧力を強め、Clopが返答しない限り、24時間ごとに要求額を引き上げていくと警告しました。今では公開謝罪まで要求しています。ダークウェブの恐喝サイトを乗っ取られただけでは、まだ十分に恥をかかされていないとでも言わんばかりです。
Clopはサイバー犯罪の世界でも屈指の悪名高いデータ恐喝集団です。同グループは長年にわたり、企業向けソフトウェアの脆弱性を悪用してデータを窃取し、被害者を恐喝してきました。中でも最も悪名を轟かせたのが2023年のMOVEitキャンペーンで、数千の組織が被害に遭い、数千万人分の個人情報が流出しました。
ShinyHuntersもまた、数々の大規模なデータ窃盗・恐喝キャンペーンへの関与が指摘されており、その経歴には事欠きません。そんな同集団が今回標的にしたのは、他の誰よりもその手口を熟知している相手だったというわけです。
Clopへの打撃は、リークサイトの改ざんだけにとどまりません。もしShinyHuntersが主張するような広範なアクセス権を実際に持っており、過去の身代金支払いの記録を公開すれば、その余波はClopに支払いをすれば身元や交渉内容が秘密に保たれると信じていた企業にまで及びかねません。もっとも、こうした主張は今のところ裏付けが取れていません。
加えて、Clopの評判という小さくない問題も残ります。リークサイトは、恐喝集団が盗んだ情報とその運用体制の両方を掌握していることを示すためのものです。そのサイトをライバルに乗っ取られ、逆に自分たちから金を引き出すための道具として使われてしまうのは、決して輝かしい宣伝材料とは言えません。
ShinyHuntersは、Clopが返答するまで24時間ごとに金額を引き上げ続けるとしています。恐喝者が、今度は恐喝される側に回ったというわけです。®