セキュリティ脅威はオフィスの外にも──経営幹部の家族にもトレーニングが必要な理由

攻撃者が経営幹部の個人用ノートPCへの侵入を試みたものの、有効な多要素認証(MFA)に阻まれたとします。ところが、これは時間稼ぎにすぎませんでした。攻撃者は、幹部の息子がゲーム機でMFAを有効にしていないことを突き止め、そのアクセスを足がかりに横展開を進め、最終的に企業ネットワークへ侵入してしまうのです。

サイバー犯罪者の手口はますます大胆になり、オフィスの壁を越えて、自衛の方法を知らない経営幹部の家族や友人にまで標的を広げています。しかも、当人たちは攻撃が迫っていることにすら気づいていません。経営陣はパスワード管理や、フィッシングやビッシングの兆候を見抜く方法について継続的にセキュリティ意識向上トレーニングを受けています。しかし、最も身近な人々は無防備なままで、組織にとって危険な死角となっています。そこに人工知能(AI)という新たな道具が加わり、攻撃者がこの弱点を突きやすくなっています。

Google CloudのOffice of the CISOは3月、経営幹部個人を狙った攻撃が増加していると警告しました。執筆者らは、攻撃者がソーシャルメディアを偵察の手段として常用していることを踏まえ、取締役会に対し、経営幹部とその家族が適切なソーシャルメディア設定を行えるよう、どのように支援しているかを検討するよう促しています。

こうした人間関係を悪用する攻撃は、必ず偵察から始まります。誰もが膨大なデジタルの足跡を残しているためです。BlackCloakのクライアントアドバイザリー担当フィールドCISO(最高情報セキュリティ責任者)であるブライアン・ヒル氏は、攻撃者はネットワークに一切触れることなく、世帯の人間関係や日課、立ち寄り先を把握できてしまうと警告します。

そこから攻撃は3つに分岐します。なりすまし、家庭内デバイスの侵害、そしてフィッシングやSMSフィッシング(スミッシング)です。最後のものは、技術に詳しくない家族を狙う手口です。

ただし、被害はデジタルの世界にとどまらないとヒル氏は警告します。漏えいした旅程や自宅住所が、物理的な監視や侵入、恐喝につながる恐れがあるといいます。

「共有カレンダーに載った子どもの学芸会といった無害な情報でさえ、攻撃者にとっては、不正な送金依頼を仕掛けるのにうってつけのタイミングを教えてくれるものになります」と、ヒル氏はDark Readingに語りました。

新しい手口ではないが、効果はある

経営幹部の身近な人物を利用してソーシャルエンジニアリング攻撃を仕掛けたり、アカウント乗っ取りを手助けさせたり、パスワードを推測する手がかりを得たりする手法は、決して目新しいものではありません。

2023年、BlackCloakとPonemon Instituteは「経営幹部の個人のサイバーセキュリティとデジタルライフに潜る深刻なリスクを理解する(Understanding the Serious Risks to Executives’ Personal Cybersecurity & Digital Lives)」と題した調査を発表しました。回答者の42%が「主要な経営幹部とその家族が、すでにサイバー犯罪者による攻撃を少なくとも1回は経験している」と答えています。

同じ2023年には、Dragosが公表したランサムウェア攻撃では、幹部の1人が身代金要求を無視したため、攻撃者が家族に接触しました。同社はこの攻撃を阻止しています。この問題は、MandiantのCTOであるチャールズ・カーマカル氏もRSA Conference 2024で改めて指摘しました。同氏は、サイバー犯罪者が経営幹部の子どもを狙ってSIMスワップ攻撃を仕掛けていると警告しています。攻撃者はそのアクセスを使って経営幹部に連絡し、ランサムウェアの被害者に支払いを迫る圧力を強めていたと、KnowBe4のブログ記事は伝えています。

ヒル氏によると、PonemonとBlackCloakの最新調査では、2025年に自社の経営幹部が攻撃を受けたと報告した組織は51%に上り、2023年の43%から増加しました。このサイバーセキュリティ・デジタルプライバシー企業が新規顧客を受け入れた際の確認では、経営幹部の39%が、本人の知らないうちにすでに侵害されたデバイスを使っていました。また20%は、監視されていないオープンアクセスの自宅ネットワークを抱えていました。

「こうした弱点はすべて、同居する家族と共有されています」とヒル氏は言います。家族を狙う手口は「ありふれているだけでなく、攻撃者が最もたどりやすい経路の1つ」だといいます。

KnowBe4のCISOアドバイザーであるエリック・クロン氏は、悪意ある攻撃者は常に機会を狙っており、VIP(重要人物)に近づくために家族や友人を利用することも、ためらわないだろうと警告します。

同氏によれば、経営幹部を狙うソーシャルエンジニアリングは「ホエーリング(捕鯨)」と呼ばれ、以前からあります。脅威アクターは経営幹部に近い人物を標的にし、家族や友人の信頼関係につけ込んで、機密データを集めようとするのだと説明します。

「家族や友人は、経営幹部に比べて受けているトレーニングも保護も少ない傾向があります。そのため、サイバー犯罪者は信頼を得やすく、悪意ある行為に及びやすいのです」と、クロン氏はDark Readingに語りました。

情報は少ないほどよい

AIはこの問題をさらに深刻にしています。特に偵察の場面で顕著です。脅威アクターは、ソーシャルメディアのプラットフォームや公的記録を、手作業で偵察するよりも7倍速くスキャンできます。そのため、家族や友人を以前よりはるかに簡単に特定できるようになったと、クロン氏は警告します。

NCC Groupのサイバーインテリジェンス・対応担当バイスプレジデントであるマット・ハル氏によると、同社はこの傾向を長年追跡してきました。重要なのは、攻撃者が個人の生活と仕事を別物とは考えていないという点です。

攻撃者は、足がかりになりそうな情報なら何でも探すとハル氏は付け加えます。興味や趣味、さらにはStravaのようなフィットネスや位置情報サービスなど、一見無害に見える詳細な情報でも、日課や行動パターンが読み取られる可能性があると警告しています。

「NCC Groupは以前から、サイバー犯罪者は決まった攻撃手法から入るのではなく、収集できた情報に基づいて標的を選ぶ傾向があると指摘してきました」と、ハル氏はDark Readingに語りました。

The Cyber Health CompanyのCEO兼創業者であるジェレミー・バノン氏は、経営幹部の大切な人や秘書を侵害するような間接的な攻撃は、失敗しうる工程が増える一方で、実際には成功の可能性を高めると説明します。

「過去12か月で、この動きは著しく強まっています」と、バノン氏はDark Readingに語りました。

対策のヒント

バノン氏は、対策はまず現実を認めることから始まると言います。「脆弱な家族を踏み台に、最終的な標的へ到達することはかつてないほど容易になっている」ため、親族がセキュリティ体制を強化することが重要だと付け加えました。

最も大切なのはデジタルの足跡を減らすことだというのが基本的な助言ですが、今日ではほぼ不可能です。それでも、その方向へ近づくためにできることはあります。

ソーシャルメディアのアカウントでは、ユーザー名やプロフィール写真から本名を外します。WhatsApp、Appleの連絡先カード、個人用メールも同様です。バノン氏は「別名はあなたの味方です」と強調します。

パスワード管理を徹底し、MFAを導入する際は、攻撃者に傍受され悪用される恐れがあるため、理想的にはSMSを使わないことです。あわせて、家族全員にSIMスワップ対策を施してください。

一部のソーシャルメディアのアカウントや専門家は、本人確認のために家族だけの合言葉を決めて使うことを勧めています。しかし、バノン氏は懐疑的です。

「害はないと思いますが、効果があるかどうかは悲観的です」とバノン氏は言います。「合言葉を一度でもテキストメッセージで送れば、その時点で使えなくなります。そうなれば、新しい合言葉が必要になります」

ヒル氏は、家族が作成するポッドキャストやソーシャル動画にも注意が必要だと説明します。攻撃者はわずか数秒の音声があれば、なりすまし詐欺に悪用できるからです。声をクローンして配偶者に電話をかけ、緊急の依頼を持ちかける手口が考えられます。

技術にあまり詳しくない家族も、QRコードを使った罠や偽の配達通知、銀行や学校を装ったメッセージに注意する必要があります。攻撃者にアカウントを掌握されると、旅行の計画や金融情報、業務情報を含む家族のチャットやカレンダー、メールのやり取りにアクセスされかねません。

「家族や友人にも、詐欺の手口や現代のサイバー攻撃の仕組みを学んでもらいましょう。そうすれば、ソーシャルエンジニアリングの試みをすばやく見抜いて無視したり、報告したりできます」とクロン氏は助言します。「現代のデジタル社会では、重要人物の知り合いだというだけで、より狙われやすいリストに載ってしまう可能性があります」

翻訳元: https://www.darkreading.com/cyber-risk/security-threats-don-t-stop-at-the-office-why-executives-families-need-training-too

本記事は darkreading.com の記事を翻訳・要約したものです。