オランダ人幹部の逮捕を受け、FBIがShinyHuntersに自首を呼びかけ

FBIは、逃走中のShinyHunters構成員に対し、異例の呼びかけを公に行いました。オランダでの重要な逮捕を受け、残る構成員に対して自発的にFBIへ連絡するよう促しています。捜査当局は、拘束された人物をこの犯罪組織の中心的な設計者の一人とみています。オランダ当局は9月15日、アムステルダム在住の24歳の男を逮捕しました。米当局はこの男の身柄拘束を、企業恐喝で名を馳せた同集団の残る構成員への強い警告として利用しています。

オランダ国家警察は、この男がShinyHuntersの犯罪組織に深く関与していたとみて強く疑っています。家宅捜索では複数の記憶媒体を押収しました。ノートパソコンを解析したところ、国外での2件の殺害計画の準備に関する大量の情報が見つかりました。警察は、容疑者自身が殺害の指示を出したことを示す有力な証拠があると説明しています。この殺人教唆の容疑は、ShinyHuntersによるサイバー恐喝事件の本筋とは切り離して、司法手続きが進められています。

拡大するShinyHuntersの活動範囲

9月29日、ロッテルダムの裁判所は、容疑者の勾留をさらに90日間延長するよう命じました。捜査は容赦なく続いており、警察は追加の逮捕の可能性が非常に高いと明確に警告しています。オランダ当局は容疑者の身元を引き続き公表していません。一方、ShinyHuntersの代表者らは、拘束された人物は組織とまったく無関係だと強く主張しています。ただし、この否定の真偽を独立して確認することは難しい状況です。

ただしFBIは、この集団がもたらした被害について、はるかに広範な実態を描いています。FBIによると、ShinyHuntersおよび関連する攻撃者は、昨年から140を超える組織を侵害しました。その結果、悪質な恐喝によって少なくとも7,000万ドルを手にしたといいます。米当局はShinyHuntersを、企業の機密データを窃取したうえで、公開するとの厳しい脅しとともに法外な身代金を要求する高度な犯罪者と位置づけています。

進化するSaaSへの侵入手口

「ShinyHunters」という名称が、単一の厳格に組織化された集団を指しているとは限りません。Googleの研究者は、相互に関連する複数の悪意ある活動クラスターを継続的に監視しています。その結果、より広い犯罪エコシステムに属するさまざまな関係者が、このブランド名をたびたび悪用していると結論づけました。最近の攻撃キャンペーンでは、これらの攻撃者が企業の従業員に対して大胆なボイスフィッシング(ビッシング)を仕掛けました。技術サポート担当者になりすまし、シングルサインオン(SSO)の認証情報や多要素認証(MFA)のコードを乗っ取ることに成功しています。SaaSプラットフォームに対するこうした高度な攻撃により、企業の通信内容や、のちの恐喝に使われる大量のデータセットが盗まれ、壊滅的な被害につながりました。

ShinyHuntersの活動には、Oracle PeopleSoftの導入環境を狙う別の系統もあります。この集団は昨春、パッチが提供されるはるか前の段階で、CVE-2026-35273をゼロデイ脆弱性として悪用しました。Oracleは6月にようやくこの脆弱性を修正しています。しかし9月になると、攻撃者は再び大規模な攻撃を開始しました。標的となったのは、重要な更新プログラムを適用せず、表面的なWebフィルタリングルールを設定しただけの組織です。Googleによると、ShinyHuntersは脆弱なコンポーネントのURL表記を変えるだけで、こうした初歩的なフィルタを難なく回避していました。これにより、PeopleSoftサーバー上で制限なくリモートからコマンドを実行できる状態になっていました。

FBIへの大胆な攻撃

最近大きく報じられたFBIへの侵害を、この既知のPeopleSoft脆弱性によるものと決めつけてはいけません。ShinyHuntersは、FBIJobs.govのポータルを侵害したと主張していますが、使ったのは、これまで知られていなかった別のOracle PeopleSoftのゼロデイ脆弱性だといいます。この脆弱性も、同じくリモートコード実行を可能にするとされています。さらに同集団は、その後に内部インフラへ横展開し、2〜3テラバイトもの機密データを持ち出したと大胆にも主張しました。

現時点で、新たなゼロデイ脆弱性をめぐる話は、攻撃者側の主張だけが出どころです。FBIはこのインシデントについて捜査を進めていることを認めました。ただし、最初の侵入口がFBI自身の堅固なインフラにあったのか、第三者の委託先にあったのかは、公式には特定していません。

流出した職員の機微情報

持ち出されたとされる情報の一部は、脆弱性に関する同集団の技術的な説明よりも、はるかに信頼性が高いようです。報道機関は、約5,000行に及ぶスプレッドシートを入手しました。この文書には、FBI職員の氏名、自宅住所、電話番号、生年月日、社会保障番号(SSN)、詳細な職歴が記載されていました。このサンプルを外部のデータベースと照合した結果、22人以上についてデータが本物であることが確認されました。しかし、膨大なデータセット全体の真正性を独立して検証することはできていません。

作戦上の情報の流出は、FBIにとってとりわけ壊滅的でした。サンプルには、中国やロシアを対象とする防諜活動、サイバー戦、秘匿監視、ヒューミント(人的情報収集)を担う部門に所属する捜査官が、はっきりと特定されていました。いくつかの項目では、それまで一度も公になっていなかった極秘の部門や取り組みの名称も明らかになっています。FBI内部の緊張は極めて高まり、報道機関にリークされた内部メモによると、幹部は「FBIの職員全員が侵害されているかもしれない」という深刻な前提で動いていました。

医療記録と心理プロファイル

データサンプルをその後さらに解析したところ、もう一つ深刻な機微情報が見つかりました。侵害されたファイルには、現職職員や採用候補者の精神科および医療の記録が含まれていました。詳細な検査結果、処方薬、極めて機密性の高い病歴が流出しています。独立した検証では、一部の文書の真正性が裏付けられました。ただし、この壊滅的な流出の実際の規模は、いまだ不明です。

恐喝の論調の変化

ShinyHuntersは、FBIへの攻撃に金銭目的はなかったと強く主張しています。この集団を強く刺激したのは、5月にFBIが出した注意喚起でした。同文書は、被害者の家族への恐ろしい脅迫、でっち上げの恐喝、スワッティング事件をShinyHuntersの仕業としていました。ハッカーらは、いくつかの指摘を根拠のないものだと非難しています。当初は、FBIに1週間の猶予を与えて文書を撤回または訂正するよう最後通告を突きつけました。しかしその後、攻撃的な論調を和らげ、期限は最後通告ではなかったと主張しています。一連の出来事を「マーケティングキャンペーン」と片づけ、盗んだデータを公開するつもりはないとも述べました。

今度はFBIが、その論調を明確に変えました。FBIサイバー部門の責任者であるブレット・レザーマン(Brett Leatherman)氏は、残るShinyHuntersの構成員に対し、逮捕された人物は捜査に協力的になることが多いと念を押しました。さらに、摘発されたインフラは、逃走中の構成員の特定に必ず役立つとも述べています。最後の一言は実に明快でした。「われわれの居場所は知っているはずだ。そして、われわれもおまえたちの居場所を知っている」

この公然の対決は、FBIが自らの壊滅的なデータ流出を捜査している最中だけに、いっそう際立って見えます。FBIは、ShinyHuntersが主張する盗難データの膨大な量も、最初の侵害の具体的な手口も、まだ確認していません。ただし、極めて機微な情報が深刻に侵害されたことを示す、部分的に検証済みの証拠はすでに手にしています。同時に、オランダ警察は押収した電子機器を入念に解析しており、さらなる逮捕の可能性も排除していません。ShinyHuntersがデータ窃取後に行ってきた通常の交渉の舞台は、ダークウェブ上のデータリークサイトという匿名性の高い場から、はるかに融通の利かない場へと、着実に移りつつあるようです。

翻訳元: https://meterpreter.org/fbi-shinyhunters-extortion-data-breach/

本記事は meterpreter.org の記事を翻訳・要約したものです。