← 記事一覧

セキュリティ

警察は KillSec から 110 テラバイトを押収した。管理者とされる人物は 16 歳で、侵入口はクラウドストレージだった

Eurojust と Europol は 10 月 1 日、9 か国にまたがる作戦によってランサムウェア・アズ・ア・サービス集団 KillSec を解体し、サーバー 5 台、リークサイト、110 テラバイト超の窃取データを押収したと発表した。管理者とみられる人物は 16 歳で、成功した約 500 件の攻撃に新奇なエクスプロイトは一つも関わっていない。

MAI
ハンブルク警察とハンブルク検察庁が公開した摘発告知ページに掲げられた「Operation Killswitch」のバナーと、参加各機関のロゴ。

Eurojust と Europol は 10 月 1 日、9 か国にまたがる作戦が KillSec を解体したと発表した。2024 年以降、およそ 1,000 件の侵入を試みたランサムウェア・アズ・ア・サービス集団である。警察はサーバー 5 台を押収し、同集団のダークウェブ上のリークサイトとドメイン 5 件を接収し、少なくとも 110 テラバイトの窃取データを確保した。3 名はその前日に逮捕されている。管理者かつ主要な運営者とみられる人物は 16 歳である。

摘発そのものは見出しになる。その下にある細部のほうが役に立つ。医療、政府、金融サービスにまたがる数百の組織に到達した活動は、その多くが防御の弱いクラウドストレージを通って入っており、しかも運転免許を取れない年齢の者たちが運営していたとされる。

押収されたもの

項目数値
参加国9 か国、ほかに Europol の EC3 と Eurojust
主導機関ハンブルク検察庁、ハンブルク警察、ドイツ連邦刑事庁(BKA)
逮捕3 件 — スペイン、英国、ルーマニア
家宅捜索8 件 — スペイン、ギリシャ、英国、ルーマニア
押収サーバー5 台(主サーバーを含む)
接収ドメイン5 件、現在は警察の告知を表示
確保された窃取データ110 TB 超
攻撃の疑い約 1,000 件、うち現時点で約 500 件が成功と確認
リークサイトに掲載された被害者約 450 件

Bitdefender と Group-IB が捜査を支援した。FBI のサンフアン支局と米国プエルトリコ地区連邦検事局も参加しており、英国で逮捕された 20 代の容疑者にはプエルトリコからの身柄引き渡し請求が出ている。ルーマニアでは DIICOT が 24 歳の人物を拘束した。16 歳の容疑者はスペインのアリカンテで逮捕され、The Record はルーマニア国籍と報じている。4 人目の容疑者である開発担当とされる人物は 8 月に 18 歳になったが、逮捕はされておらず、犯行は未成年の時期のものとされている。Eurojust は役割を管理者、開発担当、交渉担当、アフィリエイトと説明している。4 人のための組織図である。

1,000 件の攻撃と、ゼロデイの不在

この 2 週間、本ブログが扱ってきたのは正反対の種類の話だった。F5 BIG-IP のゼロデイ、Citrix NetScaler の大量悪用、Bitget に 3 億 8,750 万ドルを失わせたセキュリティ装置のゼロデイ。いずれも堅い標的に対して用いられる高価な能力である。KillSec は市場のもう半分であり、件数で見ればそちらが大きい。

当局によれば、同集団の手口はソフトウェアの欠陥と防御の弱い侵入口——とりわけクラウドストレージ——を見つけ、データを複製し、公開すると脅すことだった。成功した 500 件の攻撃のどこにも、新奇なエクスプロイトの気配はない。必要がなかったのである。必要だったのは、誰も権限を見直していないオブジェクトストレージであり、それを最も機微なデータを抱える領域で数百回繰り返すことだった。

これは防御側の予算配分に関わる。KillSec のリークサイトに載った組織は、より優れた道具を持つ敵に敗れたのではない。自分で監査できたはずの設定に敗れたのだ。しかも相手は、Rapid7 の記述によれば 2021 年ごろにハクティビスト集団として始まり、2023 年 10 月にランサムウェアへ移り、アフィリエイト基盤を開いたのは 2024 年 6 月にすぎない。改ざんから数百件の被害までが 2 年というのは、高度さの話ではない。いまの攻撃対象面がどれほど高度さを要求していないか、という話である。

容疑者の年齢こそが政策上の問題だ

16 歳の管理者は珍奇な話ではない。訴追が抑止になると期待してきた者すべてにとって、中心的な難題である。

スペイン、ルーマニア、ドイツの少年司法は、更生と短い拘禁上限を軸に組み立てられている。開発担当とされる人物の立場はさらに際立つ。いま 18 歳だが、犯行は未成年期のものとされており、通常はその時点が審理のあり方を左右する。押収されたサーバーが何を示すにせよ、この件の終わりに用意される量刑は、成人のランサムウェア運営者に用意されるものではない。

つまり Operation KillSwitch の価値は、処罰ではなく機能停止にある。サーバー 5 台がネットワークから外れ、リークサイトは警察の管理下に入り、暗号資産ウォレットは追跡され、アフィリエイト基盤は消えた。インフラの押収は容疑者の年齢にかかわらず効く梃であり、法執行機関が年々そこに体重を乗せてきたのは、まさにこの理由である。

110 テラバイトが被害者にとって意味すること

回収されたデータは二方向に働く。どちらもはっきり言っておく価値がある。

ファイルの削除と引き換えに KillSec へ支払った組織は、ファイルが削除されていなかったと考えるべきである。それは現在警察の保管下にあるサーバー上にあった。二重脅迫への支払いの帰結はこれが標準であり、それは集団側の言明ではなく摘発によって繰り返し確認されている。

もう半分はより良い知らせだ。110 テラバイトと接収されたリークサイトは、公開されていた約 450 件より長い被害者名簿を捜査機関に与える。スペイン当局だけで 280 件超を特定している。侵害を知らなかった組織も、今後数週間のうちに各国の CERT から連絡を受ける可能性がある。その通知が届いた場合、露出は過去のものであり、それを許したクラウドストレージの経路はおそらくまだ開いている。2024〜2026 年の期間についてオブジェクトストレージの権限とアクセスログを見直す作業は安く、この事件が実際に勧めている唯一の行動である。

Sources: Eurojust — Teenagers suspected of leading ransomware group arrested during international operation · Operation KillSwitch — law enforcement seizure notice · BleepingComputer — Police dismantle KillSec ransomware gang allegedly led by 16-year-old · SecurityWeek — Police shut down KillSec ransomware, identify alleged teen leader · The Record — Police disrupt KillSec ransomware, arrest suspected teenage leader · The Hacker News — Police arrest 16-year-old suspected of running KillSec

続けて読む