FBIの自首呼びかけにもShinyHunters強気の姿勢、「恐喝ではない」と主張

FBIは火曜日、ShinyHuntersのリーダーとされる人物の逮捕を受け、グループのメンバーに対して自ら名乗り出るよう呼びかけました。

リーダー格とみられるのは、アムステルダム在住のPepijn van der Stap容疑者です。同容疑者は2023年に、ハッキングと恐喝の罪で懲役4年の判決を受け、そのうち3年を服役して保護観察中でした。9月15日にオランダで逮捕されました。

オランダ警察は火曜日、24歳の同容疑者について「ハッキンググループShinyHuntersの中で役割を果たしていた」疑いがあるとし、さらに2件の殺人を計画していた疑いもあると発表しました。

オランダ警察の発表を機械翻訳すると、次のように書かれています。「9月15日の逮捕後、容疑者のノートパソコンから多くの情報が見つかった。その中には、国外で実行される予定だった2件の殺人に関するものも含まれる。容疑者が殺害を指示したことをうかがわせる兆候がある」

FBIによると、この容疑者は恐喝グループのリーダーの一人とされています。当局は、2025年以降に140を超える組織へのハッキングに関与し、少なくとも7,000万ドルの恐喝金を得たとしています。

FBIサイバー部門のBrett Leatherman次長は、「彼らはクラウド基盤のサードパーティーベンダーを狙うことが多く、機密データを盗み出したうえで、公開すると脅して被害者を恐喝します」と述べました。

Leatherman氏は、ShinyHuntersの他のメンバーは今回の逮捕を重く受け止め、当局に見つかる前に名乗り出るべきだと訴えています。

「ShinyHuntersの残りのメンバーに告ぐ。仲間が逮捕されたことは聞いているはずだ。ここ数日のうちに、世間には知られていないことを見聞きしたと確信している」とLeatherman氏は語りました。

さらに次のように続けています。「逮捕は、誰が口を開く気になるかを変えるものだ。押収したインフラからは、誰がまだ残っているかもわかる。この活動を続けるほど、われわれはあなたたちについて多くを知ることになる。われわれへの連絡方法は知っているはずだ。そして、われわれもあなたたちの見つけ方を知っている。選択の余地があるうちに、自分から連絡することを勧める」

ShinyHunters「恐喝ではない」

FBIの声明が出る前、ハッキンググループは、この1週間の報道によってかえって注目度が高まり、事業にはプラスになったと自信を見せていました。

ShinyHuntersはFBIJobs.gov侵害について、FBIに1週間の期限を設け、グループは主張を誇張しがちだとする過去のレポートの撤回を要求していました。しかし現在は、これらはすべてブランドを守るためのマーケティング活動だったと主張しています。

同グループはこれまで、FBIの求人サイトから、現職および元職員全員の個人を特定できる情報(PII)と保護対象の医療情報(PHI)を盗んだと主張していました。また、2~3テラバイトのデータを盗んだとして、FBI職員5,000人分のサンプルリストを複数のメディアに送っていました。

今週、ShinyHuntersはメディアに対し、次の声明を出しました。

「この件の当初から、われわれは一貫して、これは恐喝ではなく、身代金要求でもなく、金銭目的でもないと明確に強調してきました。

これはすべて、われわれの事業を守り、偽情報に積極的に対抗するためのマーケティング活動でした。普通にこの声明を出しただけなら、われわれの言葉や意図がこれほど広く注目されることはなかったでしょう。無視され、相手にされなかったはずです。

しかし今や、何が問題なのか、われわれが何をしているのか、誰もが知っています。誰もがそれを読んでいます。われわれは何度も自分たちの主張を証明しました。世間が何を言おうと気にしませんし、影響も受けません。外部の意見や考えで判断を曇らせることもありません。

多くの人がこれを恐喝だと誤解し、われわれがデータを公開する、あるいは第三者に売却するなどして悪用すると信じ込んでいるのは理解しています。過去の活動の経緯があるためですが、そこには著名な政府機関が関わったことは一度もありません。

あらためて強調しますが、これは恐喝ではありません。そもそも最初から恐喝ではなく、脅しでも、身代金要求でも、金銭目的でもありません。何も起こりません。われわれはすでにこの状況を大きく超えたところで事業を運営しており、最近の活動で成功が相次いでいることから、自分たちは成功したと確信しています。

われわれの負けです。」

恐喝グループはTor上のリークサイトに新たな声明を掲載し、最近の出来事によって活動やインフラに影響はないと主張しました。被害組織に対しては、盗んだデータの流出を防ぎたければ交渉を続けるべきだと警告しています。  

グループは「数千万ドルの支払いを免れられると考えている組織を見せしめにする日を、心待ちにしている」と書いています。

ShinyHuntersは生き残るのか

グループがFBIの恐喝を見送ったのは、その影響を考えたためだとする見方があります。FBIがメンバーの特定と追跡にいっそう力を入れるからです。

一方、外国の情報機関がデータと引き換えにShinyHuntersを保護すると約束したのではないか、との見方もあります。いずれも確認されていません。

ただ、GuidePoint Securityの脅威インテリジェンス専門家Jason Baker氏は、オランダ警察によるvan der Stap容疑者の逮捕で恐喝グループが壊滅する可能性は低いとみています。

その後に逮捕者が出たとしても、ShinyHunters全体の崩壊にはつながらない可能性があります。活動が分散型であるため、残ったメンバーがグループ名を変えたり、他のハッキング集団に分派したりするかもしれません。

iCOUNTERのカスタマーアドバイザリー部門ディレクターで不正対策リードを務めるJason Brown氏も、同じ見解です。

Brown氏は次のように述べています。「逮捕は活動の妨害にはなりますが、終わりではありません。ShinyHuntersは固定された一団ではなく、ブランドのように動いています。ハンドルネームは変わり、メンバーも入れ替わります。現在のリーダーがFBIへのハッキングを、かつてグループと関係のあった人物のせいにしていると伝えられているのも、そのためです。今回のような逮捕には意味があります。グループ内に恐怖と不信を生み、捜査当局に交渉材料を与えるからです。それでも、活動を続ける人々は止まりません。態勢を立て直すだけです」

「この種のグループは、新たなエクスプロイトだけで勝つわけではありません。最も大きな被害をもたらした攻撃は、特権アクセスを持つベンダーやヘルプデスク、SaaSプロバイダーの内部の人間を狙い、その信頼を利用して、下流にいる数十の被害者に一度に到達するというものでした。ほとんどの組織にとって、それこそが本当のリスクです」と付け加えています。 

翻訳元: https://www.securityweek.com/shinyhunters-defiant-after-fbi-calls-on-members-to-come-forward/

本記事は securityweek.com の記事を翻訳・要約したものです。