人為的ミスから金銭的現実へ:現代のデータ侵害を牽引する真の動機と手口

サイバー犯罪者が一般ユーザーを標的とする最も一般的な手口は何ですか?

報告書によると、サイバー犯罪者は主にソーシャルエンジニアリング戦術を通じて一般ユーザーを標的としており、フィッシングとプリテキスティングが最も顕著な脅威となっています。攻撃者は、欺瞞的なメールや悪意のあるウェブサイトを頻繁に使用して人間の行動を操作し、標的の行動を変えて機密情報を危険にさらします。

これらの攻撃キャンペーンの主な目的は、多くの場合、認証情報を窃取することです。報告書では、認証情報が攻撃者に非常に切望されているため、「データタイプのグレーズドーナツ」と表現されています。一度入手されたこれらの窃取された認証情報は、ハッキング攻撃に利用され、クラウドベースのメールシステム、メールサーバー、および企業のWebアプリケーションへの不正アクセスを獲得するために使用されます。

もう一つの広く蔓延しているソーシャルエンジニアリングの脅威は、ビジネスメール詐欺(BEC)です。これらの攻撃において、サイバー犯罪者はプリテキスティング、つまり入念に作り上げられた虚偽のシナリオを構築することに大きく依存し、従業員を騙して不正な金融取引や電信送金を行わせます。

最後に、ユーザーはメールで配信されるマルウェア(トロイの木馬やバックドアなど)の標的にもなります。一方で、誤配信(機密データを誤った受信者に送信すること)や設定ミスといった、悪意のない単純な人為的ミスにより、攻撃者との直接的なやり取りがなくても、機密の個人情報や認証情報が頻繁に露呈してしまいます。

ハッカーは組織を攻撃する際、実際に何を求めているのでしょうか?

根本的に、脅威アクターの圧倒的多数は、単一かつ明快な欲求、すなわち金銭的利益によって駆り立てられています。金銭的動機による攻撃は、引き続きデータ侵害の背後にある最も一般的な動機であり、組織犯罪は依然として脅威アクターの主要なタイプであり続けています。

この金銭的目標を達成するために、サイバー犯罪者は特定の種類の貴重な資産やデータを標的とします:

認証情報:認証情報は、データ侵害において最も強く求められるデータの種類です。攻撃者は、認証情報が組織のネットワーク、クラウドメールサーバー、およびWebアプリケーションへの容易なアクセスを可能にするため、これを渇望します。一度入手された認証情報は、内部ネットワークへの潜伏や、被害者のシステム内での攻撃者の権限昇格に使用されます。

個人および銀行データ:個人データ(社会保障番号、住所、氏名、保険詳細を含む)は、2番目に多く標的とされるデータタイプです。攻撃者は、犯罪フォーラムでの高い転売価値と、その後の金融詐欺を実行する際の有用性から、この情報を好みます。

業務制御と影響力(ランサムウェア):攻撃者は、支払いカードデータのみを標的とするのではなく、被害者の業務に影響を与えるあらゆる機密組織データの窃取にますます注力しています。増加している「名指しで恥をかかせる」戦術の下、攻撃者はシステムを暗号化する前にこの機密データのコピーを外部に持ち出し、インターネット上に公開すると脅迫して組織に身代金の支払いを強要します。

インフラの転用(二次的動機):他の事例では、攻撃者は二次的な動機に駆られており、その最終目標は被害者のアクセス権、インフラ、またはWebアプリケーションを活用することです。彼らはマルウェアの配布、改ざんページのホスティング、または将来の攻撃キャンペーンのためのコマンドアンドコントロールアクセスの確立を目的として、これらのシステムを標的とします。

諜報活動、個人的な怨恨、イデオロギー、または便宜といった他の動機が時折見られるものの、それらは金銭的利益の追求に比べると圧倒的に少数です。

サイバー攻撃の被害に遭うことは、常に金銭的損失を意味するのでしょうか?

いいえ、サイバー攻撃の被害に遭ったからといって、必ずしも金銭的損失を被るわけではありません。 FBIのインターネット犯罪苦情センター(IC3)のデータによると、セキュリティインシデントの大部分は実際には直接的な金銭的損失にはつながっていません。具体的には、ビジネスメール詐欺(BEC)インシデントの42%、コンピュータデータ侵害(CDB)の76%、およびランサムウェア攻撃の90%で金銭的損失がゼロでした。

さらに、レポートの著者が1,000回のモンテカルロシミュレーションを使用して全体的な侵害コストをシミュレーションしたところ、シミュレーションされた侵害の14%には金銭的または運用的な影響が全くありませんでした。フォレンジック調査や法的指導などの関連する侵害後の費用を見ても、多くの組織はこれらの請求を免れています。分析されたインシデントの50%でデジタルフォレンジック費用が発生せず、36%で関連する法的費用が発生しませんでした。しかし、損失が発生する場合、それは「一律」のものではなく、実際の金銭的影響は、組織の規模、攻撃の性質、および被害者が盗まれた資金を凍結するために法執行機関と迅速に連携できるかどうかなどの要因に大きく依存します。

なぜ人的要素は依然としてデジタルセキュリティにおける最も脆弱なリンクなのでしょうか?

人的要素は確認されたセキュリティ侵害の85%に関与しており、攻撃者と防御者の双方にとって主要な焦点となっています。

レポートによると、この脆弱性はいくつかの重要な要因によって存続しています:

欺瞞的な詐欺と操作的なストーリー:攻撃者は、フィッシングやプリテクスティングなどのソーシャルエンジニアリング行為を広く活用しており、これらは個人を心理的に陥れ、機密アクセスを引き渡すように行動を変えさせます。攻撃者はシステムの脆弱性を標的とするのではなく、従業員を騙して垂涎の認証情報を渡させたり、不正な電信送金を行わせたりすることが頻繁にあります。

エラーの恒常的な存在:意図しない人間の行動は、依然としてセキュリティにおける根強い”フレンジミー(友にして敵)”であり続けています。従業員は、データベースの誤設定、公開時のミス、電子メールや物理的文書の誤った宛先への送信など、往々にして大規模なミスを犯します。

従来のセキュリティ教育の限界:従来のセキュリティ意識向上トレーニングは、現実の状況を模倣しておらず、実際に侵害につながる行動と一致していないため、失敗することがよくあります。効果的なセキュリティには、行動科学へと移行し、個人の習慣を推進する組織の価値観、態度、信念に対処する文化を形成することが求められます。

検出と認識の遅れ:人間を標的とした攻撃の大きな課題は、従業員が詐欺に引っかかった場合、自分が騙されたことに気づくことがほとんどないということです。これらのインシデントの圧倒的多数は外部の組織によって発見されており、従業員が早期警告システムとして機能するために必要な、利用しやすく周知された内部チャネルが組織に欠けていることを示しています。

結局のところ、テクノロジーは多くの脅威をブロックできますが、現代の”認知上の危険”の管理は、人間の行動を体系的に適応させる組織の能力に依存し続けています。

セキュリティチームは、日常的な通常の脅威と、まれな壊滅的な例外のどちらに重点を置くべきでしょうか?

レポートによると、理想的に最適化されたセキュリティ戦略は、通常の状態に対するソリューションを設計し、例外に対処できるようにセキュリティ運用チームを訓練することです。

レポートで分析されたデータは、脅威の状況が非常に不均等であり、上位には少数の一般的な脅威の種類(「通常」)があり、稀で異常かつ一般的ではない攻撃の「ロングテール」(「例外」)が存在することを示しています。セキュリティチームは、この「通常」を特定するために次世代AIや予測ニューラルネットワークを必要としません。それは容易に特定し、それに応じて計画を立てることができます。対照的に、ロングテールに含まれるあらゆる可能な例外に対して工学的ソリューションを構築しようとすることは、組織のリソースの賢明かつ費用対効果の高い使用方法ではありません。

その代わりに、組織は人間のセキュリティチームの本来の柔軟性に依存し、稀な例外が時折発生した際に適応型の問題解決者として機能させるべきです。稀でパラダイムシフトを引き起こす脅威ベクトルに慌てるのではなく、セキュリティチームは「基本を実行する」こと、つまり堅牢なパッチ管理やアクセス制御などに注力すべきであり、これにより組織に影響を与える可能性が最も高い問題領域の大部分に対して正常に防御することができます。

データの持ち出しは、どのようにして暗号化に代わる究極のランサムウェア戦術となったのでしょうか?

主要なランサムウェア戦術が単純な暗号化からデータの持ち出しへと移行した背景には、サイバー犯罪者にとっての大きな障害がありました。それは、組織がシステムを復元するための適切なデータバックアップソリューションを備えていることが多く、身代金の支払いをますます拒否するようになっていたことです。この傾向は、分析されたランサムウェアインシデントの90%が金銭的損失ゼロという結果になったという事実によって強調されており、被害者がロックされたファイルの脅威をうまく回避できていたことを意味します。

脅威アクターは影響力を取り戻すため、単にシステムをロックするだけでなく、2019年後半にMaze Groupによって開始され、それ以来一般的となった「名前を公表して恥をかかせる」戦略へと移行しました。このアプローチの下、攻撃者はレポートで「侵害の二重取り」と呼ばれる行為を行います。暗号化を開始する前に、まず組織の機密運用データのコピーを外部に持ち出します(窃取します)。

被害者が復号キーの支払いを拒否した場合、攻撃者は窃取したファイルを公開すると脅迫し、多くの場合、これらの企業データダンプをホストするために開発した専門インフラを利用します。その結果、サイバー犯罪者は、支払カードデータのみを標的とすることから、組織の業務に深刻な影響を与えるあらゆる機密データを広く標的とし、公開の脅しを使って組織に支払いを強要する方向へと移行しました。この戦術の進化により、ランサムウェアの発生頻度が2倍以上に増加し、確認されたすべての侵害の10%に出現した理由が説明されます。


出典機関:ベライゾン

本コンテンツは研究レポートの閲覧と理解のためのものであり、投資助言や取引シグナルを構成するものではありません。

アプリで詳しく読む

世界の主要機関レポートを構造化。スマホでいつでも快適に閲覧。

本コンテンツはレポート理解のためのものであり、投資助言を構成しません。


了解 InCosmos Vision 的更多信息

订阅后即可通过电子邮件收到最新文章。

本文内容基于公开信息整理与数据分析,不构成投资建议,不构成任何金融产品的买卖要约。大宗商品投资涉及显著风险,历史表现不预示未来结果。

了解 InCosmos Vision 的更多信息

立即订阅以继续阅读并访问完整档案。

继续阅读