1714219369
2024-04-26 19:43:37
今日のサイバーセキュリティへようこそ。 これは、2024 年 4 月 26 日金曜日に終わる週の振り返り週間です。トロントから、ハワード ソロモンです。
数分以内に、Beauceron Security の責任者である David Shipley がここに来て、先週の最大のニュースについていくつか話し合う予定です。 それらには、 Change Healthcare に対するランサムウェア攻撃の最新動向、 放棄されたオープンソースプロジェクトで発見された脆弱性、重要なインフラストラクチャとインフラストラクチャを監督するためのカナダのサイバーセキュリティ法の次のステップ 中国のTikTokをアメリカ化することを要求する法律が米国で可決されたことだ。
議論に入る前に、過去 7 日間の他のヘッドラインを確認してみましょう。
上位10か国 最大のサイバー犯罪の脅威をホストしているのは、ロシア、ウクライナ、中国という通常の容疑者によって率いられています。 大学の研究者らによると。 その他の国は、降順で米国、ナイジェリア、ルーマニア、北朝鮮、英国、ブラジル、インドです。 サイバー犯罪指数の対象国は、常駐する脅威アクターのプロフェッショナリズムと技術スキルに基づいてランク付けされています。 ロシアは2位ウクライナを20ポイント以上余裕で上回った。
脅威アクターが干渉しています eScan ウイルス対策製品のソフトウェア アップデート メカニズムを使用します。 アバストの研究者によるとの目標は、悪意のあるアップデートを実際のアップデートに置き換えることによって、企業の IT ネットワークにバックドアとコインマイナーをインストールすることです。 eScan はインドに本拠を置き、米国、ラテンアメリカ、ドイツ、マレーシアでも販売されています。 この脆弱性は昨年7月に修正されたはずだった。 アバストによれば、おそらく企業コンピュータ上の一部の eScan ソフトウェアが適切に更新されていないため、依然として新たな感染が確認されているという。
継続的な問題の中で 英国のレスター市が7週間前にランサムウェア攻撃の被害を受けたのは、 一部の街路灯を閉めることができない。 地元のニュースサイトは、この問題は地方自治体のITシステムを停止しなければならなかった名残だと報じている。 攻撃者は都市データを盗んで公開しました。
いくつかのブランドのお酒 スウェーデンでは酒類販売業者に対するランサムウェア攻撃のため、今週末は情報を入手するのが困難になる可能性があります。 同社は警告した。
警察からの圧力 一般的なアプリでのエンドツーエンド暗号化のブロックは継続されます。 先週 ヨーロッパの警察署長らが声明を発表 政府や業界に対し、アプリやソーシャルメディアプラットフォームのエンドツーエンド暗号化の許可をやめるように求めている。 これにより法執行機関が刑事告発の証拠を入手できなくなるだろうと彼らは主張している。 エンドツーエンドの暗号化がプライバシーを保護すると言う人もいます。
動物病院 カンザス州メアリーズビルにある 約 26,000 人の顧客に通知しています 会社のオンライン支払いページが侵害されたときに、データが盗まれました。 今年初めにコピーされた情報には、クレジットカードのデータも含まれていた。
ニューヨーク州バッファローの公立教育委員会 19,000 人強に通知しています 彼らの個人情報の一部がハッカーによって閲覧されました。 この事件は 2 月に 2 つの電子メール アカウントにアクセスされて発生しました。 名前、連絡先情報、社会保障番号が見られた可能性がある。
そしてカトリックのクリーブランド教区 約10,000人に通知しています その個人データは、ハッカーが今年初めか昨年末に従業員の電子メールアカウントを侵害した際にコピーされたものだ。 情報には名前と社会保障番号が含まれていました。 先週の金曜日に、カトリック教会フェニックス教区がデータ侵害を人々に通知していると私が報告したことを覚えているかもしれません。
(以下は、ディスカッションの 4 つのトピックのうち最初のトピックを編集したトランスクリプトです。ディスカッション全体については、ポッドキャストを再生してください)
ハワード: ニューブランズウィック州フレデリクトンから私に加わったのは、 ボースロンセキュリティ。
まずは、全米の病院や診療所にテクノロジーと決済を提供する Change Healthcare に対する 2 月のランサムウェア攻撃の最新情報から始めましょう。 月曜日の親会社 ユナイテッドヘルス・グループは、盗まれたデータが「米国のかなりの割合の人々をカバーする可能性がある」ことを認めた。 これは「これは大規模なデータ侵害でした」の略です。 盗まれたデータには、保護された健康情報や個人を特定できる情報が含まれていましたが、医師のカルテや完全な病歴は含まれていませんでした。 さらに、ユナイテッドヘルス社はTechCrunchに対し、「患者データを漏洩から守るために全力を尽くすため」ハッカーに身代金が支払われたと語った。 これは、Change Healthcare がそのギャングに 2,200 万米ドルを支払ったが、ギャングのリーダーが全額を受け取り、その取り分を関連会社に支払わなかったという、BlackCat/AlphV ランサムウェアギャングの関連会社の主張と一致しています。 一方、2 番目のランサムウェア集団である RansomHub は、Change Healthcare からのものであると主張するデータを投稿しています。 それが元のデータ盗難の一部だったのか、それとも新たなハッキングの一部だったのかは不明です。
デビッド・シプリー: 人口のかなりの割合に対する以前の最高水準は、 2015 年に発生したアンセム ブルー クロスの侵害では、8,000 万人の記録が盗まれ、1 億 1,700 万ドルの集団訴訟和解金が発生しました。 この中でアンセムはいかなる不正行為も認めなかった。 この攻撃は国家レベルのスパイ活動に関連していたとされており、非常に巧妙なものであった。 しかし、それはランサムウェアが登場する前のカウボーイの時代であり、私たちが今いるような時代ではありません。 私の考えでは、これは大規模なものになるだろうということです。
ハワード: UnitedHealth の発表とこのランサムウェア攻撃全体、特に AlphV/BlackCat ギャングがすべての資金を持ち去り、その後解散すると発表したと思われる攻撃についてどう思いましたか?
デビッド: 悪意のある人物が資金を奪い、出国詐欺を実行するのはこれが初めてではない。 私たちが今発見したことはその 1 だと思います。医療システムを先ほどのレベルまで機能不全に陥れたとき、米軍の薬局に手を出したとき、人は「ダッジから抜け出す時期が来たのかもしれない」と考え始めるのです。 。」 はい、おそらくかなりの熱を受けています。 それで、それは理にかなっていました。 ただし、本質的には小さなゴキブリです。 彼らはただ急いで隠れて、そして再結成し、ブランド名を変えたグループとして再び戻ってきます。 しかし、まだ恐ろしさは残っています。
私がどうしても知りたいのは、ユナイテッドヘルスがこの情報を入手したのかということです。 [data] キーのロックを解除します。 [AlphV/BlackCat] アフィリエイトを硬直させて、彼らはお金を持って逃げました、少なくとも投げたのでしょうか? [United Health] データをロックできるようにボーンを追加しますか? それとも完全に逃げてしまったのでしょうか? ヘルスケアデータは私がホールパスを与えた唯一の分野であるにもかかわらず [allowing] 身代金を払っているのに、彼らが彼らに鍵を渡さないことを少し願っています。これは最終的に、「身代金を支払うことが当社のビジネスにとって最も賢明な選択肢である」と考える人々の棺に釘を刺す可能性があるからです。
ハワード: 膨大な数に戻りたい [of potential victims]。 これは 2024 年です。組織がすべてのサイバー侵入を阻止することはできないかもしれませんが、IT リーダーは、ほんの小さなデータ塊しか盗まれないようにシステムをセグメント化する必要があることを十分に理解する必要があるのではないでしょうか?
デビッド:必ずしも同意しないわけではありません。 しかし、あなたの言っていることは、人々がデジタル環境における結果の連鎖を正確にシミュレートまたはテストできることを前提としていると思います。 それぞれが単独では壊滅的なものではありません。 しかし、非常にユニークな方法で組み合わせると、ドーン! それはどういう意味ですか? ちょっと話をしてみましょう。テスト環境にあったサーバーは、自動的にオフになることはありませんでしたが、おそらくそれほど大したことではありませんでした。 [if it’s compromised]。 そのサーバーは実際に運用されていますが、パッチが適用されていない場合や、あまりにも多くのアクセスでオーバープロビジョニングされている場合は問題になります。 Microsoft の最近の苦悩をご覧ください。 もし人々がそのようなこと、つまり大きくて目立つ赤色警報が発せられることを知ったら、それに対して何か行動を起こすだろうかと考えてください。 彼らは絶対にそれに基づいて行動するでしょう。 私たちはこれに正確に対処することはできないと完全に確信しています [cybersecurity] サイバーカオス理論のせいで…私たちは、ますます複雑化する不透明なシステムやシステムインシステムを制御でき、サイバー攻撃につながる可能性のあるすべての可能な順列や組み合わせを何らかの方法で制御できると非常に傲慢にも思い込んでいます。 今年発生した Microsoft の 2 件の非常に痛ましい侵害をご覧ください [as evidence] 私たちの大柄な人でもそれはできないということ。
ハワード: また月曜日には、ウォール・ストリート・ジャーナルは、チェンジ・ヘルスケアに侵入した者が盗んだユーザー名とパスワードを使用したと報じた。 まだまだ使える武器ですね [for threat actors]。
デビッド: ユーザー名とパスワードは、50 年以上にわたってコンピューティングの分野で使用されてきました。 私の言葉を覚えておいてください。それらは少なくともあと50年は残るでしょう。 テクノロジーにおいて変化は難しい。 人間にとって変化はさらに困難です。 パスワードに関しては、まだ終章の始まりすら終わっていません。 これが、テクノロジーだけではなく、人、プロセス、文化がサイバー イベントの根源である理由です。
ハワード: 来週火曜日、ユナイテッドヘルスの最高経営責任者(CEO)アンドリュー・ウィッティ氏は米国下院の委員会で証言する予定だ。 彼らは機嫌が良くないでしょう。
デビッド: ポップコーンを手に取りましょう。 しかし同時に、ある意味ではユナイテッドヘルスは、重要インフラのサイバー衛生に関して改善を求めなかったり、ますますデジタル化されたシステムを要求したり、テクノロジーの使用から生じる悪影響を決して予測しなかったりすることで、私たち全員が被った代償を支払っていることになる。 私たちは種として、テクノロジーのリスク面に関して致命的な盲点を抱えています。 私たちは、何か明るく輝くもののすべての利点、すべての報酬、すべての利益、すべてのクールさに過度に集中しすぎて、「何かができるからといって、それをすべきだという意味ではない」と考えることを決してやめません。何か。’
ハワード: そして、この攻撃は同社にとって多大なコストをもたらしました。 先週ユナイテッドヘルスは、この混乱を修復するためにこれまでにかかる費用が8億7,200万米ドルであると推定した。 それに加えて、Change Healthcare システムが一時的に閉鎖されなければならなかった際に資金が不足した医療機関、その顧客に、数十億ドルの事前資金と無利子融資を提供しました。
デビッド: おそらくそこから得られる最良のことは、人々が投資するようになるということです [in cybersecurity] 8億ドルの修復費用がかかることを知っているからですか? これを表す用語があります。私たちはそれを「技術的負債」と呼んでいます…
ハワード: たとえば1,000万ドルを費やしていたらどうなるだろうか [more] サイバーセキュリティの強化について [before the attack]?
デビッド: 根本原因分析に関する独立した学術的な査読済み研究の欠如 [of incidents]、CSRB のような [Cybersecurity Safety Review Board] 報告書はそれを指摘している可能性がある。 それが私たちに欠けている最も重要なことです。 この業界では、私たちは人々を引きずり回してズボンを脱がせて怖がらせるのが大好きです。 「サイバー犯罪で60億ドルが失われることになる!」 しかし、それがどれほど簡単に回避できたのか、また莫大なROIが得られたのかについては伝えていません。 [return on investment] それはただそれをすることから生まれる [cybersecurity] 積極的に。
#今日のサイバーセキュリティ2024 #年 #月 #日金曜日に終了する週の振り返り