FBI(米連邦捜査局)は、最近発生したFBIシステムへの侵害に関与したとみられる恐喝グループ「ShinyHunters」のメンバーとされる人物をさらに1人逮捕しました。カシュ・パテル長官が金曜日に発表しています。
パテル氏はX(旧Twitter)への投稿で、次のように述べました。「現場の捜査官が、ShinyHunters の共謀者とされる人物をもう1人逮捕しました。このグループは、サードパーティーのベンダーが管理するプラットフォームで発生した今回の http://FBIjobs.gov のインシデントに関与したとみられています」
「今回の逮捕は、このネットワークをめぐってFBIがここ数日の間に行った中で最新のものです。グループの壊滅に向けて休みなく取り組み、新たな手がかりや証拠を追いながら、迅速に対応しています」
パテル氏は容疑者の氏名や逮捕場所を明らかにしていません。ただ、The New York Timesの報道によると、容疑者はカナダ国籍でペンシルベニア州で逮捕されており、今回の侵入における主要な共謀者とみられています。
当局は、容疑者の名前や具体的な容疑を公表していません。
今回の逮捕は、先月同グループがFBIのシステムに侵入して以降、ShinyHuntersに対して続いている一連の法執行措置の最新の動きです。
ShinyHuntersは9月、BleepingComputerに対し、Oracle PeopleSoftのゼロデイ脆弱性とされる欠陥を悪用してFBIのシステムに侵入し、その後、FBIが管理するAWS GovCloudのインフラに横展開したと明かしていました。
攻撃者は、現職および元職員、応募者の情報、医療・精神科の記録、内部の業務記録など、2TBから3TBのデータを盗んだと主張しています。
BleepingComputerや他のメディアに提供されたデータサンプルからは、自宅住所、社会保障番号、機微な職務の割り当て、職員の家族に関する情報など、さまざまな個人情報が流出したことが確認されました。
The New York Timesはさらに、FBIの内部メモが、今回の侵害はすべての職員に影響したとの前提に立っていると報じています。
FBIはその後、このインシデントは、外部委託先が管理するプラットフォームでセキュリティ更新プログラムが適用されていなかったことが原因だと説明しました。
FBIjobsへのハッキング以降、捜査当局は恐喝グループShinyHuntersの特定と摘発に向けた圧力を大幅に強めています。
9月15日には、同グループをめぐる捜査の一環として、オランダ警察がアムステルダムの24歳の男を逮捕しました。容疑者は、オンラインで「Umbreon」の名で知られていたオランダ人ハッカーのPepijn van der Stap氏と特定されています。
ShinyHuntersはvan der Stap氏との関係を否定し、当時BleepingComputerに「その人物は我々とは無関係だ。正直、笑っている」と語っていました。
その後まもなく、FBIは異例の対応として、ShinyHuntersのメンバーに出頭を公に呼びかけました。捜査当局はグループに関与した人物の特定を続けているとしています。
FBIサイバー部門のブレット・レザーマン副部長は当時、次のように述べました。「逮捕は、話をしようとする人間の顔ぶれを変えます。押収したインフラは、誰が残っているのかを我々に教えてくれます」
「この件に関わり続けるほど、我々はあなたたちについて多くを知ることになります。我々への連絡方法は分かっているはずですし、我々もあなたたちの居場所を突き止める方法を知っています。選択権がまだあなたたちにあるうちに、先に連絡してくることをお勧めします」
数日後には、オンラインで「Rey」と名乗るShinyHuntersの関係者とみられる人物が、ヨルダンで拘束されたと報じられ、FBIや国際的な法執行機関への協力を始めました。
Reutersによると、ヨルダン当局はサイフ・アルディン・ハデル(Saif al-Din Khader)氏とされるReyを拘束しました。関係者の話では、同氏はグループの他のメンバーとされる人物の特定に向けて、捜査当局に協力しているということです。
ほぼ同じ時期に、ShinyHunters内部でも混乱の兆候が現れ始めました。
グループの主要な窓口役は、BleepingComputerや他の記者と定期的にやり取りし、過去2年間のShinyHuntersの攻撃を熟知していましたが、先週火曜日からTelegramで応答しなくなりました。
このTelegramアカウントは現在、削除されたとみられます。
この窓口役はvan der Stap氏の逮捕後もBleepingComputerとのやり取りを続けていました。このことから、van der Stap氏がアカウントの運用者ではなかったことがうかがえます。
Reyが逮捕されたのと同じ頃、FBIへのハッキングを熟知するShinyHuntersの別の関係者とされる人物がオンラインのメッセージングアカウントを閉鎖し、グループのデータリークサイトもオフラインになりました。
その後、ShinyHuntersの新たなリークサイトが立ち上がり、少なくとも一部のメンバーは活動を続けているとみられます。
グループの主要な窓口役の消息が途絶えたことが、最近の一連の逮捕と関係しているかどうかは分かっていません。
パテル氏は金曜日、「我々は引き続きパートナーと緊密に連携し、ShinyHuntersの残党とその関係者を、どこで活動していようと壊滅に追い込んでいきます」と述べました。
ShinyHuntersとは
ShinyHuntersは、WebアプリケーションやクラウドベースのSaaSプラットフォームからデータを盗み、盗んだデータの公開をちらつかせて被害組織に身代金を要求する恐喝グループです。
ShinyHuntersの名前は、少なくとも2018年にさかのぼるデータ侵害に関与した数多くの攻撃者と結び付けられてきました。
過去2年間は、ShinyHuntersの名で活動するハッカーが特に活発化し、世界中の組織を狙ったデータ窃取と恐喝のキャンペーンを展開してきました。
最近のキャンペーンでは、Salesforceを標的としたほか、他のクラウドSaaS環境も狙いました。攻撃者は、Google、Cisco、PornHub、オンラインデーティング大手のMatch Groupなどの企業で発生した侵害に関連付けられています。
一部の攻撃では、サードパーティーの連携事業者に侵入し、認証トークンを盗みました。攻撃者はこのトークンを使い、連携先のSaaS環境にアクセスして顧客データを盗むことができました。
最近では、ボイスフィッシング(ビッシング)のキャンペーンを実施し、Okta、Microsoft、Googleのシングルサインオン(SSO)アカウントを狙っています。ITサポート担当者になりすまして従業員をだまし、フィッシングサイトに認証情報や多要素認証(MFA)コードを入力させる手口です。
BleepingComputerが最初に報じたように、同グループはデバイスコードを悪用したビッシング攻撃でMicrosoftアカウントの認証トークンも盗んでいます。
攻撃者は認証情報と認証コードを入手すると、侵害したSSOアカウントを使って、Salesforce、Microsoft 365、Google Workspace、SAP、Slack、Adobe、Atlassian、Zendesk、Dropboxなど、連携する企業向けプラットフォームにアクセスします。
ShinyHuntersは、5月に発生したInstructure Canvasに対する大規模なデータ窃取攻撃にも関与していました。この攻撃ではプラットフォーム全体で大きな障害が発生しました。Instructureはその後、攻撃者との間で、侵害で盗まれたデータを公開させないための「合意」に至りました。
ShinyHuntersは自ら侵害を行うだけでなく、恐喝代行(extortion-as-a-service)グループとしても活動していました。侵入に成功した他の攻撃者が組織を恐喝するのを支援していたのです。
法執行機関はこれまで、ShinyHuntersの名前に関連する事件で数多くの容疑者を逮捕してきました。Snowflakeのデータ窃取攻撃、PowerSchoolへの侵害、ハッキングフォーラム「Breached v2」の運営に関わった人物などが含まれます。
こうした逮捕にもかかわらず、サイバー犯罪者はShinyHuntersの名を使い続け、世界中の組織に対するデータ窃取と恐喝の攻撃を続けてきました。