2021年5月7日、テキサス州ヒューストンを起点とし、主に米国南東部にガソリンとジェット燃料を輸送するアメリカの石油パイプラインシステムであるコロニアルパイプラインは、パイプラインを管理するコンピュータ機器に影響を与えるランサムウェアのサイバー攻撃を受けました。 [ 4 ] [ 5 ] [ 6 ]コロニアルパイプライン社は、攻撃を封じ込めるためにすべてのパイプラインの運用を停止しました。[ 7 ] [ 8 ] [ 9 ] [ 10 ] FBIの監督の下、同社はハッカーグループが要求した金額(75ビットコインまたは440万米ドル)を数時間以内に支払いました。[ 11 ] [ 12 ]身代金の受領後、DarkSideからコロニアルパイプライン社にシステムを復旧するためのITツールが提供されました。しかし、このツールはシステムを動作可能な状態に復旧するのに非常に長い処理時間を要しました。[ 12 ]
連邦自動車運送安全局は、 5月9日に燃料供給ラインを維持するために、17州とワシントンDCに対して地域緊急事態宣言を発令した。 [ 13 ]これは、米国史上最大の石油インフラを標的としたサイバー攻撃だった。[ 2 ] FBIと様々なメディアは、犯罪ハッカー集団DarkSideを犯人として特定した。[ 14 ]同じグループが、マルウェア攻撃の前日に同社のサーバーから100ギガバイトのデータを盗んだと考えられている。[ 1 ]
6月7日、司法省は身代金支払いのうち63.7ビットコイン(元の支払いの約84%)を回収したと発表したが[ 15 ] 、 5月下旬のビットコイン価格の暴落により[ 16 ]、回収されたビットコインの価値は約230万米ドルに過ぎず[ 15 ] 、元の価値のほぼ半分となった。
これは、企業のシステムへの直接攻撃ではなく、ダークウェブで発見された従業員の個人パスワードの漏洩から始まった、最初の注目度の高い企業サイバー攻撃の1つでした。[ 17 ]
コロニアル・パイプラインが運営するパイプライン網は、ガソリン、ディーゼル、ジェット燃料をテキサスからニューヨークまで輸送している。東海岸で消費される燃料の約45%は、このパイプラインシステムを経由して届く。[ 18 ]この攻撃は、国防総省、財務省、国務省、国土安全保障省など、複数の米国連邦政府機関に影響を与えた2020年のSolarWindsハッキングなど、いくつかの注目度の高い事件の後、重要インフラのサイバー攻撃に対する脆弱性への懸念が高まる中で発生した。[ 6 ] [ 19 ]
攻撃者は、多要素認証が有効になっていない非アクティブな仮想プライベートネットワーク(VPN)アカウントの漏洩したパスワードを使用してシステムにアクセスしました。[ 20 ] [ 21 ]


攻撃の主な標的は同社の請求インフラだった。しかし、石油ポンプシステムは稼働し続けた。CNNの情報筋によると、顧客への請求ができなくなったことがパイプラインの操業停止の理由として挙げられた。[ 22 ]コロニアル・パイプラインは、ハッカーが脆弱なインフラへのさらなる攻撃を可能にする情報にアクセスした可能性があるという懸念から、予防措置としてパイプラインを停止したと報告した。攻撃の翌日、コロニアル・パイプラインは、パイプラインがいつ通常の操業を再開できるか確認できないと述べた。[ 7 ]攻撃者は約100ギガバイトのデータを盗み、身代金が支払われなければオンラインで公開すると脅迫した。[ 1 ]報道によると、攻撃から数時間以内に、同社は復号ツールと引き換えに約75ビットコイン(440万米ドル)の身代金を支払った。しかし、ツールは遅く、同社の事業継続対策の方が操業再開に効果的だったと報告されている。[ 23 ] [ 24 ]
5月9日、コロニアル社は、週末までにパイプラインの操業を大幅に修復し、復旧させる計画だと発表した。[ 25 ]
パイプラインの停止に伴うシャーロット・ダグラス国際空港での燃料不足に対応するため、アメリカン航空は一時的にフライトスケジュールを調整した。[ 26 ]少なくともホノルル行きとロンドン行きの2便は、4日間にわたって追加の給油や機体変更が必要となった。この不足により、ハーツフィールド・ジャクソン・アトランタ国際空港も代替燃料供給業者に頼らざるを得なくなった。少なくとも他の5つの空港もパイプラインの停止によって直接影響を受けた。[ 27 ]
パイプラインの停止が4日目に入ると、ガソリンスタンドで燃料不足が発生し、パニック買いによって状況が悪化した。 [ 28 ] [ 29 ]アラバマ州、フロリダ州、ジョージア州、ノースカロライナ州、サウスカロライナ州で燃料不足が報告された。[ 28 ]最も影響を受けた地域は、サウスカロライナ州北部からバージニア州南部までだった。シャーロットでは、5月11日までにガソリンスタンドの71%で燃料がなくなった[ 30 ]一方、ワシントンDCでは、5月14日までにガソリンスタンドの87%で燃料がなくなった[ 31 ]。平均燃料価格は2014年以来の最高値に上昇し、1ガロンあたり3ドルを超えた[ 32 ] 。
専門家らは、攻撃は防げたはずなのに、必要な保護措置が講じられていなかったと述べている。東海岸のガソリン不足やダークサイドによる身代金の受領は重大な結果をもたらしたものの、この事件の最も深刻な影響ではなかった。より広範な懸念は、サイバーセキュリティの脆弱性と、それが米国の重要インフラに及ぼす潜在的な影響であった。[ 33 ]
ジョー・バイデン米大統領は2021年5月9日に非常事態宣言を発令した。通常時は、米国本土内で道路や鉄道などで輸送できる石油製品の量に制限があったが、この宣言により、これらの制限は一時的に停止された。[ 34 ]
5月10日、ジョージア州知事ブライアン・ケンプは非常事態宣言を発令し[ 35 ] 、自動車燃料(ディーゼルとガソリン)に対する州税の徴収を一時的に免除した[ 36 ] 。南東部でのパニック買いに対応して、米国運輸長官ピート・ブティジェッジと米国エネルギー長官ジェニファー・グランホルムは5月12日、ガソリンの買いだめに警告を発し、米国はガソリン不足ではなく「供給逼迫」に陥っていると改めて強調した[ 37 ] [ 38 ] 。
5月12日、米国消費者製品安全委員会は、 「プラスチック袋にガソリンを入れない」こと、または燃料用ではない容器を使用しないことを人々に勧告した。[ 38 ]
バイデン大統領は5月12日に大統領令14028号[ 39 ]に署名し、政府へのソフトウェア販売のセキュリティ基準を引き上げ、既存システムの検出とセキュリティを強化し、情報共有とトレーニングを改善し、サイバーセキュリティ審査委員会を設立し、インシデント対応を改善した。米国司法省も訴追を強化するためにサイバーセキュリティ対策本部を招集した[ 40 ] 。
国務省は、ダークサイドのメンバーの逮捕につながる情報に対して1000万ドルの報奨金が支払われるという声明を発表した。[ 41 ]
ダークサイドは5月9日に声明を発表したが、攻撃については直接言及せず、「我々の目標は金儲けであり、社会に問題を起こすことではない」と主張した。[ 42 ] [ 34 ]
パイプラインの操業再開は5月12日午後5時に始まり[ 43 ] [ 44 ]、6日間の停止が終了しましたが、コロニアル・パイプライン社は、サービスが正常に戻るまでにさらに数日かかる可能性があると警告しました。パイプライン会社は、パイプラインが供給しているいくつかの市場では、再開中に断続的なサービスの中断が発生するか、または引き続き発生する可能性があると述べました。同社はまた、市場が正常に戻るまで、ガソリン、ディーゼル、ジェット燃料を安全に可能な限り多く輸送すると述べました。[ 45 ] [ 46 ]コロニアル・パイプラインのすべてのシステムと操業は5月15日までに正常に戻りました。[ 43 ]停止後、ガソリンの全国平均価格は6年以上ぶりの高値となり、5月18日には1ガロンあたり平均約3.04米ドルに達しました。価格上昇は南部諸州でより顕著で、カロライナ州、テネシー州、バージニア州、ジョージア州では9~16セント上昇しました。 5月18日現在、約10,600のガソリンスタンドでガソリンが供給されていない。[ 47 ] [ 48 ] [ 49 ]
2021年5月19日のウォール・ストリート・ジャーナルとのインタビューで、ジョセフ・ブラウントは、会社のシステムに侵入したハッカーに440万ドルの身代金を支払うことを最終的に決めた理由について、「それは国のために正しいことだった」と述べた。また、「それが非常に物議を醸す決定であることは承知している」とも述べた。[ 50 ]
バイデン氏は5月10日、ロシア政府が攻撃に関与したという証拠はないものの、ダークサイドグループがロシアにいるという証拠があり、したがってロシア当局には「これに対処する責任がある」と述べた。[ 51 ] [ 34 ]独立系のサイバーセキュリティ研究者も、ハッキンググループはロシア人であると述べている。彼らのマルウェアは、言語設定がロシア語になっているシステムではファイルの暗号化を回避しているからである。[ 34 ] [ 52 ]
攻撃後、上院軍事委員会のサイバー小委員会の公聴会で、国土安全保障省がランサムウェア攻撃について警告を受けておらず、司法省も身代金の種類や金額について警告を受けていなかったことが明らかになり、政府内の多数の情報サイロと共有の難しさについての議論が巻き起こった。 [ 53 ]
ブロックチェーン分析会社Ellipticは、過去1年間で47の異なるウォレットからDarkSideまたはDarkSide関連会社に9,000万ドルのビットコイン身代金が支払われたことを示すビットコインウォレットレポートを公開した。2019年5月以降の2,226の被害組織に関するDarkTracerのリリースによると、99の組織がDarkSideマルウェアに感染しており、被害者の約47%が身代金を支払い、平均支払額は190万ドルであったことを示唆している。DarkSideの開発者は1,550万ドル(17%)相当のビットコインを受け取り、残りの7,470万ドル(83%)はさまざまな関連会社に渡った。[ 54 ] [ 55 ]

米国司法省は2021年6月7日にプレスリリースを発表し、当初の身代金支払いから63.7ビットコインを押収したと述べた。[ 15 ]回収されたビットコインの価値はわずか230万ドルだった。これは、身代金支払いの日付以降、ビットコインの取引価格が下落していたためである。[ 56 ] FBIは身代金口座の秘密鍵を所有していたためビットコインを取り戻すことができたが、秘密鍵をどのように入手したかは明らかにしていない。[ 57 ] [ 58 ]
主要燃料パイプラインへの侵入は、「我々が知る限り、エネルギーインフラに対する最も重大かつ成功した攻撃」である。
{{cite conference}}: CS1 maint: 複数の名前: 著者リスト (リンク){{cite web}}: CS1 maint: 複数の名前: 著者リスト (リンク)コロニアル社が身代金を受け取ると、ハッカーは同社に、機能停止したコンピュータ・ネットワークを復旧するための復号ツールを提供した。同社の対応に詳しい関係者の1人によると、ツールの動作が非常に遅かったため、同社はシステムの復旧を支援するために自社のバックアップを使い続けたという。