ボーイング、支払い拒否後にLockBitが45GBのデータを流出
(itbrew.com)- Boeingの部品・流通事業の一部を狙ったサイバーインシデントが、45GBのデータ公開に発展し、ランサムウェアの脅迫が実際の流出にまで及んだ事例となった
- ロシア系のハッキング組織 LockBit は10月27日に攻撃の責任を主張し、期限内にBoeingが連絡しなければ機密データを公開すると警告した
- Boeingはインシデントを認めたが、11月2日にCybersecurity Diveへ送ったメールで、この問題は 飛行安全 には影響しないと明らかにした
- 公開された資料には Citrixのファイル、セキュリティ制御、メールのバックアップなどが含まれ、セキュリティアナリストのDominic Alvieriは企業メールも流出したと述べた
- MalwareHunter Teamは、資料が2006年にBoeingが買収した Aviall から出たものとみており、両社のシステムが過去17年間でどれほど統合されていたかが侵害範囲を左右しうる
LockBitによるBoeingデータ公開
- ランサムウェア組織 LockBit は10月27日、Boeing攻撃の責任を 主張 した
- 期限内にBoeingが連絡しなければ機密データを公開すると、データ流出サイトに投稿した
- 11月10日の期限が過ぎた後、約 45GB のBoeing社内データをオンラインで公開した
- Boeingは同日、ハッキングを認めた
- 11月2日にCybersecurity Diveへ送った メール で、「部品および流通事業の一部に影響を与えるサイバーインシデント」を認識していると明らかにした
- 同じメールで、この問題は 飛行安全 に影響しないと述べた
- 流出資料には、クラウドコンピューティング企業 Citrixのファイル、セキュリティ制御、メールのバックアップなどが含まれる
- セキュリティアナリストのDominic AlvieriはThe Registerに対し、企業メールが流出資料に含まれていると述べた
- Alvieriはデータセット全体を見たわけではないが、Boeingのメールと一部資料は悪意ある目的に有用に見えると考えている
Aviallの可能性と侵害範囲
- MalwareHunter Teamは流出資料を検討した後、資料が Aviall から出たものとみられると 評価 した
- AviallはBoeingが2006年に買収した部品流通会社である
- 侵害の深刻度は、過去 17年 の間にAviallとBoeingのシステムがどれほど統合されていたかにかかっている
- 両社ネットワークがあまり統合されておらず、LockBitがAviallのネットワークだけを掌握していた場合、Boeingにとっては「単に悪い」程度の問題だと評価した
- ネットワーク統合の度合いが大きければ、すでに知られているよりも侵害の深刻度が高い可能性がある
1件のコメント
Hacker Newsのコメント
防衛産業で働く立場から見ると、暗号化されていないメール45GBは商業的な観点ではほとんど価値がなく、国家安全保障の観点でも大事件ではない
むしろ企業や国家よりも、個々の従業員にとって脅威になる可能性のほうが大きい
言い換えれば、このデータに価値があったなら、ランサムウェア集団が無料で公開することはなかったはず
支払わなかった最もありそうな理由は捜査機関が介入し、捜査機関が身代金の支払いを嫌い、全面禁止まで検討してきたからだ
これはデータに価値がないという意味ではまったくなく、Citrix機器の認証情報が含まれているため、Boeingがセキュリティ態勢を改善しなければ、将来の侵害につながる可能性が高い
ただ、自分の職業を持ち出したうえで、個人は重要ではなく商業主体だけが重要だというような言い方をすると、一部の防衛関連職務には合わないかもしれない
組織内の下位エンジニア1人にすぎないが、自動化システムやConfluenceから来るメールが、ほとんどスパムではないものの時には役立つ大量の通知をものすごく生み出している
メールが500TBなら懸念すべきだが、45GBは単一アカウントの侵害のように見える
全社や部門全体に送られた興味深い機密メールが少しある可能性はあるが、全体としては大きな価値はなさそうで、だからBoeingが支払わなかった判断は正しかったと思う
パスワードを盗む犯罪者も、アカウント内を深掘りしてより大きな利益を得るより、安値で大量販売して手放そうとすることがある
今回も、別の高価値標的に対して自分たちは本気だと示す目的かもしれない
外部の人間が45GBにアクセスするのは簡単な部分で、これを活用するにはこれからBoeing規模の会社とサプライヤー基盤を作らなければならない
「同じ装置なのに、あなたは1個あたり50ドル多く払っている」といった形で利用されるかもしれない
部品を複製しても、国外持ち出しが認められるには、元のサプライチェーンと認証体制の一部でなければならないはずだ
記憶ははっきりせず、簡単なGoogle検索でもあまり出てこないのだが、こうした流出が標的企業に大規模な問題を引き起こしたことがあっただろうかと思う
過去2年で似たような流出はかなり多かったが、市場と世間はおおむね無関心だったように思う
もちろん45GBは大量で、本当にひどい内容が入っていたなら、Boeingは身代金を払って誰にも言わなかったのではないかと思う
Boeingに実際の悪影響は出るだろうか? 脆弱だったことは汚点だが、支払わなかったことは多くの人には前向きに見えるかもしれない
その流出のその後の結果がどうだったのかはよく分からない
https://slate.com/human-interest/2014/12/sony-pictures-hack-...
いつかAirbusがBoeingより先に新しい飛行機を作ったり、収益性の高い契約を勝ち取ったりしても、それが自然に起きたことなのか、このデータから得た知識のおかげなのかは永遠に分からないかもしれない
45GBは膨大な量かもしれないし、数人分のマーケティング発表資料かもしれない
責任の連鎖の最後にいる人物が、MCASが作動していないと聞かされたとき、実際に何と言ったのか見てみたい
最初の約150人の死者が出た後、ダメージコントロールのためにどんな表現で取り繕ったのか、その次の事故にはどう反応したのかも気になって、ポップコーンメーカーのスイッチを入れたくなる
ランサムウェア組織が合意を破ってデータをそのまま公開した例が、つい最近もあった気がする
これでは自分たちのビジネスモデルを自ら潰しているようなもの
企業Xが犯罪組織が約束を守ると信じられないなら、そもそもなぜ金を払うのか
Boeingはデータ侵害の余波に伴うコストをどうせ負担しなければならないのだから、犯罪者にまで追加費用を払う理由はない
こうすれば本物のランサムウェア組織の信頼は大きく損なわれる
より倫理的にするには、データが重要でないか暗号化されている必要がある
それでもメディアは報道するだろうし、世間の認識は変わり得る
より良い方法は、ハッキングの「標的」と秘密裏に調整して事件全体を無害な見せ物にしつつ、データ人質行為のインセンティブを減らすことだ
悪質なランサムウェア行為者を特定して排除する中央司法システムを作るべきだ
最初の身代金は標的データの復号キーを受け取るためのもので、2回目の身代金は復号されたデータを公開されないようにするためのものだ
このダンプに「使える」ものはあるのか?
記事にはCitrixとメールが出てくるが、それは何にでもなり得る
メールのダンプやその他のデータは、追加の侵害や従業員を狙った攻撃に役立つ可能性がある
社内のセキュリティチームはすべて確認するだろうが、見落としがあるかもしれず、個人情報は認識していても詐欺に悪用され得る
中国のような政府やBoeingの航空・防衛分野の競合にとっては、まだアクセス権を持っていなかったなら金鉱だろう
Boeingは国家安全保障や宇宙関連の仕事を多く手がけている
インターネットに上がったものは、ほとんど消えない
米国は身代金の支払いを違法化し、身代金を払ったり承認したりした人に懲役刑を科すべきだ
そういう法律があれば、企業は支払いのリスクを取らなくなるので、ランサムウェア組織が米国企業を標的にする可能性は下がる
それでも企業がお金を払うのを止められてはいない
病院なら、法律の文言に違反することと、多くの人を死なせることの間で天秤にかけることになる
[1] https://www.gma-cpa.com/technology-blog/paying-ransom-on-a-r...
[2] https://cbs12.com/news/cbs12-news-i-team/hospital-ransomware...
「分かった、これが金だ」
「ありがとう。さらに1万ドルを払わなければ、今の取引を当局に言う」
例えば数週間前にハッキングされた美容外科は、患者の医療記録と手術前後の写真が流出するのを防ぐために、少なくとも試みるほうがましだと判断してもおかしくない
身代金の支払いを違法化すれば、全患者の医療履歴と写真が流出する可能性があり、それは悪夢だ
これがBoeing側のITAR違反と見なされるのか気になる
政府が企業によるランサムウェア組織への支払いを違法化すればいい
そうすればランサムウェアのビジネスモデルは消え、企業は潜在的な問題を金で解決できると期待する代わりに、実際のセキュリティに集中しなければならなくなる
社会が短期的な痛みを受け入れ、長期的にはより良い解決策を得るということだ
企業が高額な「専門家」や「コンサルタント」を雇い、彼らがひそかにランサムウェア組織に金を払うという形だ
ロシアとつながりのあるサイバー組織なら、その中の機密情報はどうせすでに公開情報として扱うべきだ
それならなぜ金を払うのか