今日のセキュリティ上の最大の脅威は? 高度な執拗さを持つティーンエイジャー

今日のセキュリティ上の最大の脅威は? 高度な執拗さを持つティーンエイジャー

サイバーセキュリティ業界のトップリーダーたちに、彼らの懸念事項を尋ねても、退屈なティーンエイジャーが真っ先に挙げられるとは思わないかもしれません。しかし近年、金銭に目がくらむこの全く新しい世代のサイバー犯罪者たちは、史上最大級のハッキング事件を引き起こしており、その勢いは衰える気配がありません。

セキュリティコミュニティが「高度な執拗さを持つティーンエイジャー」と呼ぶハッカーたちをご紹介します。Lapsus$やScattered Spiderのような、熟練した金銭目的のハッカーたちは、ホテルチェーン、カジノ、巨大IT企業にデジタル侵入する能力を証明しています。彼らは、信憑性の高いメールや、企業のヘルプデスクを装った説得力のある電話といった戦術を用いて、何も知らない従業員を騙し、会社のパスワードやネットワークアクセスを盗み出します。 

これらの攻撃は非常に効果的で、数百万人に影響を与える大規模なデータ侵害を引き起こし、ハッカーを排除するために多額の身代金が支払われました。かつては少数の国家に限られていたハッキン​​グ能力を露呈した退屈なティーンエイジャーの脅威によって、多くの企業は、自社のネットワークに接続している従業員が本当に本人なのか、それともステルス性の高いハッカーなのか、判断できないという現実に直面するようになりました。

セキュリティ業界の第一人者である二人のベテランの観点から見ると、私たちは退屈した十代の若者からの脅威を過小評価していたのでしょうか?

「そう長くは続かないかもしれません」と、データベース大手MongoDBのセキュリティ・トラスト部門テクニカルアドバイザー、ダレン・グルーバー氏は火曜日のTechCrunch Disruptのステージパネルで述べた。「彼らはそれほど脅威を感じておらず、米国の管轄区域内にいない可能性もある。また、彼らは非常に技術に詳しく、こうしたことを別の場所で学んでいる傾向がある」とグルーバー氏は述べた。 

さらに、これらの脅威グループには多くの時間があることも、自動的に得られる重要な利点です。 

「これは、企業が考える従来の敵対者とは異なる動機だ」とグルーバー氏は聴衆に語った。

テッククランチイベント

サンフランシスコ | 2025年10月27日~29日

グルーバー氏は、こうした脅威のいくつかに直接対処した経験を持っています。MongoDBは2023年末に侵入を受け、顧客の連絡先情報などのメタデータが盗まれましたが、顧客のシステムやデータベースへのアクセスの証拠はありませんでした。あらゆる情報から見て、この侵害は限定的であり、グルーバー氏によると、この攻撃はScattered Spiderの手口と一致していました。攻撃者はフィッシング詐欺を用いて、まるで従業員であるかのようにMongoDBの内部ネットワークにアクセスしたとグルーバー氏は述べました。

グルーバー氏は、こうした属性情報があれば、ネットワーク防御側は将来の攻撃から身を守ることができると述べ、「誰とやり取りしているのかを知ることは役に立つ」と付け加えた。

フィンテックカード発行大手マルケタの最高情報セキュリティ責任者ヘザー・ガント=エバンス氏は、テッククランチ・ディスラプトでグルーバー氏とともに講演し、10代や若年層からなる新たな脅威グループの動機は「信じられないほど予測不可能」だが、彼らの戦術や手法はフィッシングメールの送信や電話会社の従業員を騙して電話番号を盗み取るといった特に高度なものではないと聴衆に語った。 

マイクを持ったヘザー・ガント・エヴァンスとダレン・グルーバーとともにステージに立っているザック・ウィテカーの写真。
画像クレジット: Getty Images

「私たちが今見ている傾向は、まさに内部からの脅威です」とガント=エバンズ氏は述べた。「精巧なマルウェアを使ってハッキングし、脆弱性を悪用するよりも、人を介して侵入する方がはるかに容易です。そして、彼らは今後もそれを続けるでしょう。」

「現在私たちが注目している最大の脅威のいくつかは、アイデンティティに関連したもので、ソーシャルエンジニアリングに関する疑問が数多くある」とグルーバー氏は語った。 

攻撃対象はメールやテキストメッセージによるフィッシングだけに限らず、従業員や顧客とやり取りするあらゆるシステムだと彼は言います。だからこそ、MongoDBのような企業にとって、ネットワークへのアクセスを従業員のみに限定するためのID管理とアクセス管理は最優先事項なのです。

ガント=エバンズ氏は、SIMスワップやフィッシングメールの送信といった「人的要素」を利用した攻撃を実行したが、その動機は予測不可能だったラプサス$のようなハッキンググループから「学ぶべきことはたくさんある」と述べた。ラプサス$のメンバーの中には、後に神経多様性を持つことが判明した者もいた。

「彼らは、あなたが社交的な雰囲気で話ができないことを気にしません」とガント=エバンズ氏は言う。「サイバーセキュリティ業界も、神経多様性を持つ人材をもっと積極的に受け入れる必要があります。」

ザック・ウィテカーはTechCrunchのセキュリティエディターです。彼はまた、毎週のサイバーセキュリティニュースレター「今週のセキュリティ」の執筆者でもあります。

Signalのzackwhittaker.1337宛ての暗号化メッセージで連絡を取ることができます。また、メールで連絡を取るか、確認したい場合は[email protected]までご連絡ください。

バイオを見る