
ブライトリー・ソフトウェアの元データアナリスト契約社員が、雇用主を標的とした250万ドルの恐喝事件に関与したとして、懲役2年の判決を受けた。
ブライトリーは、以前はスクールデュード(SchoolDude)として知られていたSaaS(Software-as-a-Service)企業であり、2022年8月にシーメンスに買収された。ブライトリーは700人以上の従業員を擁し、世界中の1万2,000社以上の顧客に資産管理および保守ソフトウェアを提供している。
ノースカロライナ州在住の27歳の男性、キャメロン・カリー(別名「ルート」)は、3月、自身の雇用主を標的とした「大規模なサイバー恐喝計画」を主導した罪で有罪判決を受けた。
裁判所の文書によると、カリーは同社の給与情報や企業データへのアクセス権を取得した後、機密文書を盗み出し、6ヶ月間の契約が更新されないことを知った後、それらを利用してブライトリーから金銭を脅し取った。
12月10日に契約が終了した翌日、彼は「Loot」という偽名とメールアドレス lootsoftware@outlook.com を使用し、2023年12月11日から から2024年1月24日にかけて、数十人のブライトリー社員に電子メールを送信し、仮想通貨で250万ドルの身代金を支払わなければ盗んだ情報を流出させると脅迫した。
「2024年1月1日より、全従業員に対し給与情報の公開を段階的に開始する。また、情報漏洩を報告しなかったとして、その後SEC(米国証券取引委員会)に通報する」と、カリーは恐喝メッセージの一つで述べた。
「データを回収したいのであれば、会社と株価を守るためにも、速やかに250万米ドルを支払うことをお勧めします。その後、毎月10万米ドルずつ金額が上乗せされます。 現在、貴社の帳簿上の不一致額は1,600万米ドルを超えており、従業員の定着率の低下、敵対的な職場環境、不満の醸成など、潜在的なリスクをもたらしています。」

また、彼は従業員の氏名、生年月日、自宅住所、報酬情報などの個人を特定できる情報(PII)のスクリーンショットを添付し、情報漏洩を開示しなかったとして、ブライトリーを米国証券取引委員会(SEC)に通報すると脅した。
カレーからの度重なる恐喝メールを受け、ブライトリー社は7,540ドル相当のビットコインを支払い、その資金をカレーが管理する仮想通貨ウォレットに送金した。
同社が法執行機関にこの事件を通報した後、FBIは1月24日にカレーの自宅を家宅捜索し、彼を恐喝事件に結びつける証拠を含む様々な電子機器を押収した。
「米国司法省(DOJ)がキャメロン・カリーを恐喝罪で有罪判決を下したことを承知している」と、ブライトリーは3月に語った。
「当社は本件に関してFBIおよびDOJに全面的に協力しており、彼らの捜査努力に感謝しています。現在、これらの手続きが係属中であることを踏まえ、すべての質問については法執行当局に委ねます。」
2023年5月、ブライトリー社はまた、(本件とは無関係な)データ漏洩事件を公表した。これは、攻撃者が同社のオンラインプラットフォーム「SchoolDude」のデータベースから、約300万人の顧客およびユーザーの認証情報と個人データ(氏名、メールアドレス、アカウントパスワード、電話番号など)を盗み出したものである。
出典:https://www.bleepingcomputer.com/news/security/data-analyst-sent-to-prison-for-stealing-data-extorting-employer/




Comments