米連邦捜査局(FBI)は、オランダ警察がアムステルダム在住の24歳の男を逮捕したと発表したことを受け、サイバー恐喝グループShinyHuntersのメンバーに出頭を呼びかけた。男は同グループ内で役割を担い、犯罪組織に関与していた疑いがある。
容疑者は9月15日に逮捕され、ロッテルダム地方裁判所は火曜日、少なくともさらに90日間、予防拘禁を継続することを決定した。オランダ警察によると、容疑者のノートパソコンから大量の情報が見つかり、その中には国外で実行する計画だった2件の殺人に関する詳細も含まれていた。警察によれば、容疑者がその実行を命じたことを示す兆候もあるという。警察は、さらなる逮捕の可能性を排除していない。
広範囲に及ぶ恐喝ネットワーク
FBIサイバー犯罪部門の次長であるBrett Leathermanは、ShinyHuntersが米国、オランダ、その他の国を標的とした攻撃に関係していると述べた。同局は、同グループとその協力者が昨年以降、140以上の組織に侵入し、少なくとも7,000万ドルの恐喝金を得たと推定している。
同グループは主に、企業のシングルサインオンアカウント、外部ベンダー、サービスとしてのクラウドソフトウェアのプラットフォームを標的にしており、SalesforceやSnowflakeも含まれる。機密データを盗んだ後、金銭を得るために公開すると被害者を脅迫する。
残るメンバーへの直接的なメッセージ
Leathermanは、捜査員がグループの関係者に関する情報収集を続けており、押収したインフラが残存メンバーの特定に役立っていると述べた。また、メンバーとされる人物に向けたメッセージで、活動を続ければ彼らについてさらに多くのことが判明すると付け加え、選択肢が狭まる前に当局へ連絡するよう促した。
この公の場での強硬姿勢は、ShinyHuntersがFBIのシステムへの大規模な侵入について自らの犯行だと主張してから間もなく示された。同グループは、攻撃がOracle PeopleSoftの公表されていないゼロデイ脆弱性を悪用したもので、2~3テラバイトのデータを盗んだと述べた。また、FBI職員に関する約5,000件の記録のサンプルをメディアに提供した。一方、報道によれば、データにはRemote Operations Unitのメンバーの氏名や個人情報が含まれていた。同部隊は、ハッキング作戦に関係する秘密チームである。
BleepingComputerはデータの提供を受ける申し出を断った。一方、404 Mediaは、一部の記録が中国およびロシアに関する捜査に従事する人物のものだと報じた。同グループは、FBIへの攻撃は金銭目的でも恐喝目的でもなく、同局が以前発した警告に異議を唱えるためだったと述べた。その警告では、同グループと関係する当事者が機密情報へのアクセス規模を誇張し、被害者やその親族に嫌がらせを行い、スワッティング攻撃を実施しているとFBIが非難していた。
実務上、何が重要なのか?
今回の進展は、企業のアイデンティティアカウント、ベンダー、クラウドプラットフォームを標的にすることの影響が、データ窃取にとどまらず、攻撃者が複数の環境内で影響力を築き、その後それを恐喝に利用できる可能性を示している。また、逮捕によってグループの活動が終わるわけではない。FBIの発言は、捜査がネットワーク、インフラ、残存メンバーの解明に重点を置いていることを示している。一方、オランダ警察は、今回の逮捕がオランダの通信会社Odidoへの侵入に関する捜査の一部ではないと説明しており、現時点でこの事件に帰属させられる事柄には重要な限界がある。