ここで注目すべき変化はマルウェアではなく、運用モデルである。ヘルプデスクへのなりすまし電話から始まった金銭目的のグループが、リモート戦術が失敗した際に、USBデバイスを持ってオフィスに物理的に現れることを厭わなくなっている。このエスカレーションは、恐喝の経済性が人的資本、移動費、そして対面で現れることによる個人的な法的リスクを正当化するほど依然として強固であることを示している。グローバルセキュリティリーダーにとって、要点は明快だ。脅威アクターの作戦は、コールセンター、IDプロバイダー、そして受付デスクを同時に網羅するようになっている。

これが重要なのは、過去10年間の企業セキュリティ支出の大半が間違った戦場に最適化されてきたためだ。組織はエンドポイント検知、クラウドポスチャー管理、電子メールゲートウェイに予算を注ぎ込んできたが、人的・物理的レイヤーは停滞したままだった。ITサポートへの説得力のある電話で始まり、仕掛けられたデバイスで終わる複合攻撃は、そのスタックの大部分を迂回する。厳しい現実として、もっともらしいベンダーバッジとUSBスティックを持った攻撃者は、数百万ドルのコストをかけた制御を打ち破ることができる。なぜなら、失敗点は設定ミスのあるファイアウォールではなく、信頼する従業員だからだ。

戦略的リスクが集中しているのは、大規模な分散型労働力と高価値データを持つセクターだ。医療ネットワーク、物流・製造フロア、地方銀行、そして支店での物理的セキュリティが手薄な企業などである。これらはまさに、ヘルプデスクスタッフがチケットを迅速に解決するよう圧力を受け、反射ベストを着た見知らぬ人物がほとんど疑問視されない環境だ。評判と規制面でのエクスポージャーは非対称的である。仕掛けられたデバイス1つが侵害につながれば、侵入経路がどれほど'ローテク'であったかに関わらず、GDPRや新たな米国州法といった規制下での開示義務が発生する。

CISOと取締役会にとって、3つの行動が早急の注意に値する。第一に、IDリセットプロセスを強化すること。帯域外検証とコールバック手順を義務付け、着信電話だけでパスワードやMFAリセットがトリガーされないようにする。第二に、不正メディアを技術的に無力化すること。USBデバイス制御ポリシーを実施し、フリート全体で自動実行を無効にし、未知の周辺機器をデフォルトで敵対的なものとして扱う。第三に、物理的ソーシャルエンジニアリングをレッドチーム演習に組み込み、攻撃者が受信箱ではなく建物に到達することを想定した机上演習を実施する。OktaやMicrosoftなどのIDベンダー、CrowdStrikeやSentinelOneなどのEDRプロバイダーは、この一部に対処しているが、人、施設、ポリシーの継ぎ目に存在するギャップを埋める単一の製品は存在しない。

業界にとってのより広範なシグナルは、恐喝が複数の配信チャネルを備え、自動化が不十分な場合に投資する意欲を持つ、調整されたサービスビジネスのようなものへとプロフェッショナル化しているということだ。サイバーと物理的セキュリティを別々の予算ライン、別々の経営幹部が所有するものとして扱い続ける防御側は、最も悪用可能な境界を無防備なままにしている。この収束を乗り切る企業は、脅威モデルを統一する企業、つまり1つの敵、多数のドア、というモデルを採用し、それに応じてリソースを配分する企業である。