ニュースマクロウォール街のPoint72、Two Sigma、Citadelがソーシャルエンジニアリングの電話詐欺の標的に

ウォール街のPoint72、Two Sigma、Citadelがソーシャルエンジニアリングの電話詐欺の標的に

著者: Hokanews·

重要ポイント

  • ロイター通信の報道によると、Point72、Two Sigma、Citadelは、電話ベースのソーシャルエンジニアリング手法を用いるハッカーの標的となったウォール街の主要企業に含まれていた。
  • 攻撃者はソフトウェアの脆弱性を悪用するのではなく、欺瞞を通じて従業員を操作することに焦点を当てており、人間中心の攻撃手法への広範な移行を反映している。
  • 人工知能ツールにより、ボイスフィッシング詐欺がよりパーソナライズされ検出が困難になり、サイバーセキュリティ研究者や金融機関の懸念が高まっている。
  • SECやFINRAを含む米国の規制当局はサイバーセキュリティ規則を強化し、SECは公開企業に重大なサイバーインシデントを4営業日以内に報告することを義務付けている。
  • 金融企業は、ソーシャルエンジニアリング攻撃への露出を減らすため、本人確認、従業員研修、マルチチャネル確認手順を強化することで対応している。
ウォール街のPoint72、Two Sigma、Citadelがソーシャルエンジニアリングの電話詐欺の標的に

ウォール街のPoint72、Two Sigma、Citadelがソーシャルエンジニアリングの電話詐欺の標的に

ロイター通信の報道によると、ウォール街の主要投資企業数社が最近、ソーシャルエンジニアリングを用いた電話攻撃を行うハッカーの標的となった。標的となった機関にはPoint72、Two Sigma、Citadelが含まれており、世界で最も影響力のある金融機関の一部が直面しているサイバーセキュリティリスクの深刻化を浮き彫りにしている。

報道によると、攻撃には従来のソフトウェアの脆弱性を突くのではなく、電話ベースの欺瞞を通じて従業員を操作しようとする犯罪者が関与していた。この動向は、脅威行為者が日々高度化するデジタルセキュリティシステムを回避するために戦略を適応し続けていることを示しており、サイバーセキュリティの専門家や金融業界の観察筋から大きな注目を集めている。

この情報はCointelegraphが公式Xアカウントを通じて取り上げたことで、テクノロジーと金融の双方のコミュニティからさらなる注目を集めた。

攻撃者は人間の脆弱性を悪用

金融機関は過去10年間でサイバーセキュリティ防御を大幅に強化し、高度な暗号化、多要素認証、AIベースの監視システム、高度な脅威検出ツールを導入してきたが、攻撃者は従業員自身に標的を向けつつある。

ソーシャルエンジニアリングとは、個人を操作して機密情報を開示させ、不正な要求を承認させ、または保護されたシステムへのアクセス権を付与させる手法である。攻撃者は技術的防御を直接突破するのではなく、正当な代表者、同僚、取引先、または信頼できる連絡先を装って標的を欺く。

電話ベースのソーシャルエンジニアリング、一般に「ボイスフィッシング」または「ビッシング」と呼ばれる手法は、サイバー犯罪者によって最も一般的に使用される手段の一つとなっている。典型的な攻撃では、犯罪者は正当な組織を代表するふりをして従業員に連絡し、ITスタッフ、財務部門、ビジネスパートナー、または企業幹部を装うことが多い。攻撃者は頻繁に緊急性を演出し、パスワードのリセット、アカウント情報の確認、取引の承認、内部詳細の提供など、即時の行動を迫る。

通信が電話のような馴染みのあるチャネルを通じて行われるため、被害者はやり取りをより信頼しやすくなる。攻撃者は接触前に偵察を行い、公開情報、専門ネットワーク、過去のデータ漏洩から情報を収集して、話の信憑性を高めることが一般的である。

金融機関が主要な標的となる理由

金融機関は、価値ある資産、機密情報、大量の取引を管理しているため、長らくサイバー犯罪者にとって魅力的な標的であった。投資企業、ヘッジファンド、資産運用会社は、独自の調査、取引戦略、顧客データ、機密性の高い市場情報にアクセスできる立場にある。

Point72、Two Sigma、Citadelなどの企業は、情報セキュリティが極めて重要な競争の激しい金融環境で事業を展開している。侵入に成功すれば、機密性の高いビジネスインテリジェンスが漏洩したり、金融詐欺の機会が生じる可能性がある。直接的な資金窃取にとどまらず、攻撃者は投資判断、取引活動、企業戦略に関する洞察を得るために価値ある情報を求めることもある。

AIが脅威を増幅

犯罪者が従来のソーシャルエンジニアリング手法と現代のテクノロジーを組み合わせることで、音声ベースの攻撃はますます高度化している。人工知能ツールにより、攻撃者は説得力のあるメッセージの作成、コミュニケーションパターンの模倣、よりリアルなやり取りの実行が容易になった。サイバーセキュリティの研究者は、AIが詐欺をよりパーソナライズし検出困難にすることで、ソーシャルエンジニアリングキャンペーンの有効性を大幅に高める可能性があると警告している。

金融機関が特に懸念しているのは、信頼ベースのコミュニケーションがビジネス運営において中心的な役割を果たしている点である。経営幹部、トレーダー、アナリスト、従業員は日常的に電話でコミュニケーションをとっており、これらのリスクを完全に排除することは困難である。

業界の対応と規制当局の監視

脅威の状況が拡大する中、多くの金融企業は内部セキュリティ手順を強化している。一般的な対策には、より厳格な本人確認要件、従業員研修の強化、監視システムの改善、より強力な認証プロセスが含まれる。一部の組織は、機密性の高いアクションを承認する前に追加の確認ステップを導入している。例えば、従業員に電話でのやり取りのみに依存せず、別のコミュニケーションチャネルを通じて要求を確認することを義務付けている。

金融規制当局は、銀行、投資企業、フィンテック企業に影響を与えるサイバーセキュリティリスクにますます注力している。米国では、証券取引委員会(SEC)が2023年にサイバーセキュリティ開示規則を導入し、公開企業に重大なサイバーセキュリティインシデントを4営業日以内に報告することを義務付けた。これは、規制当局がサイバーレジリエンスを中核的な運用および開示義務として扱うようになったことを示している。全米証券業規制機構(FINRA)も同様に、ブローカーディーラーとその顧客を標的としたソーシャルエンジニアリングスキームに関する警告を加盟企業に繰り返し発出している。より広くは、ソーシャルエンジニアリングは主要な年次脅威レポートにおいて、産業全体で確認されたデータ漏洩の主要な原因の一貫してランクされており、規制当局が人間を標的とした攻撃ベクトルを孤立した運用上の懸念ではなくシステム的リスクと見なしている理由が強調されている。

世界市場への広範な影響

主要な金融機関に関わるサイバーセキュリティインシデントは、個別の企業を超えて影響を及ぼす可能性がある。現代の金融市場はデジタルインフラに大きく依存しており、取引システム、コミュニケーションプラットフォーム、データネットワーク、投資運営はすべて安全な技術環境に依存している。主要な金融企業に影響を与える重大なサイバーインシデントは、業務を混乱させ、投資家の信頼を損ない、規制上の懸念を引き起こす可能性がある。

サイバーセキュリティ技術が進歩しているにもかかわらず、ソーシャルエンジニアリングは最も成功した攻撃ベクトルの一つであり続けている。セキュリティ研究者はしばしば、人間はサイバーセキュリティシステムにおいて最も強い要素にも最も弱い要素にもなり得ると指摘する。脅威を認識する従業員は、被害が生じる前に攻撃を防ぐことができる。一方、詐欺的な通信を知らずに信じてしまった従業員は、攻撃者に技術的保護を回避する経路を誤って提供してしまう可能性がある。

Point72、Two Sigma、Citadelを標的とした報道された攻撃は、金融業界が直面するサイバーセキュリティ脅威の進化する性質を浮き彫りにしている。企業が技術的防御を強化し続ける中、攻撃者は信頼とコミュニケーションを悪用するために設計された人間中心の手法にますます転向している。これは、効果的なサイバーセキュリティには高度な技術だけでなく、従業員の意識、堅牢な検証プロセス、プロアクティブなリスク管理への継続的な投資が必要であるという現実を強調するものである。

出典:Hokanews