米裁判所が異例の常識的判断、Wannacry 仕留めた後 FBI に逮捕された英国人技術者を無罪放免(The Register)
Kronos と呼ばれるバンキング型トロイの木馬を開発した罪を問われていたマルクス・ハッチンズが、裁判官からの赦免を受けてイギリスへと帰国する。
国際
TheRegister
イギリス生まれのハッチンズはマルウェアのリバースエンジニアリング専門家として活動していた。2017 年 5 月に世界を混乱に陥れた Wannacry を妨害し、そのキルスイッチを発見して作動させたことで一躍有名となっていた。しかし、彼が 10 代の頃に、オンラインの銀行アカウントを乗っ取る悪質な Kronos というソフトウェアを開発した罪を認めたため、最大 10 年の懲役を受ける可能性があった。
だが、今日(編集部註:2019 年 7 月 26 日)になってウィスコンシン州の連邦地方裁判所のジョセフ・スタットミュエラー裁判官が、現在 25 歳のハッチンズに、1 年間監視下に置くという条件で実質無罪を言い渡した。また、自身が開発したコードの被害者全員にそれぞれ 100 ドルを賠償金として支払うことも命じた。これによってイギリス人のハッチンズはアメリカの刑務所に拘留される心配はなくなった。2017 年 8 月の FBI によるラスベガスでの劇的な逮捕以来、ハッチンズは裁判を待ちながらアメリカで暮らさざるを得なくなっていた。
「人間には様々な側面がある。若者にも、老人にも、常習犯にも、道を逸れてしまった者にも」とスタットミュエラー裁判官は述べたと、調査ジャーナリストのマーシー・ウィーラーは裁判所の様子を伝えている。「不名誉な行いも見方を変えれば真に英雄的な行いに見えることがあるものだ。今回の件もそうした理由から独特なものとなっている」
また、アメリカの検察によれば、ハッチンズの被害者は実際には全員がアメリカ国外にいるので、そもそもこの件をアメリカで裁判するのが奇妙なのではないかとウィーラーは付け加えている。
ハッチンズはアメリカに逮捕されるずっと前の 10 代の頃にはすでに、違法マルウェア開発の世界からは足を洗って、信頼に足るホワイトハットのプロフェッショナルな情報セキュリティ研究者になっていたとスタットミュエラー裁判官は認めている。スタットミュエラー裁判官によれば、ハッチンズは現在マルウェアに関する専門的知識や関連する技術を用いて、更に多くのマルウェアを生み出すのではなく、それらによる害悪を根絶しているのだという。こうした知識は社会がサイバーセキュリティの課題に取り組むためには極めて欠かせないものであると、裁判官は判決を言い渡す前に述べた。
「誰に言われるでもなく、自ら悪の道から逸れてプロフェッショナルになったことは賞賛に値する」とスタットミュエラー裁判官は付け加えた。「結局、若者は正しい判断をできるほど成熟しているとは限らないということを忘れてはならない」
パスポートも持たないまま、自らの判決を 2 年間にもわたって待ち続けたハッチンズがすぐさまイギリスに帰りたいと思うのも無理はない。今日の判決はハッチンズを米国に留まらせる強制力は一切持たず、アメリカを去って観察期間を海外で過ごしても問題はないとスタットミュエラー裁判官は述べた。今回の判決によってハッチンズは二度とアメリカを訪れることはできないかもしれないとスタットミュエラー裁判官はハッチンズに警告した。加えて、アメリカに戻りたいと思う場合は何らかの恩赦か権利放棄を求めると良いだろうとハッチンズに諭しさえした。ハッチンズの弁護士団はこのコメントに対して「予期していなかったものだ」と述べている。
ハッチンズは Wannacry が特定のドメインネームの存在をチェックしていることを突き止め、それを登録することでキルスイッチを作動させ、Wannacry がそれ以上拡大するのを防いだ。このことで彼はコンピューターセキュリティ界の英雄となった。Wannacry は 70 か国以上でコンピューターを破壊し、イギリスの国民保健サービスの大部分に不具合を生じさせた。キルスイッチを作動させることで、ハッチンズは世界的に甚大な被害をもたらしたであろう感染を防いだのだった。
その同じ年、彼はラスベガスで開かれた DEF CON へと招待され、同じハッカー仲間と交流したり、普通に観光したりして一週間を過ごした。彼が帰国の飛行機に乗り込もうとした矢先、FBI が突如として現れ、彼を逮捕したのだった。
ハッチンズの知らないところで、FBI は彼の調査を行っており、2 つのマルウェアの開発に彼が深く関わったのではないかと疑いを持った。銀行アカウントを奪う Kronos というトロイの木馬と、UPAS Kit というマルウェアだ。捜査官たちはハッチンズが 10 代のときにコードの一部を開発し、数千ポンドでそのコピーを犯罪者へと売却したことを証明するチャットのログを入手していた。
はじめは容疑を否認したハッチンズだったが、後になって有罪を認めた。罪を認めたこと、悪意のあるコードを開発したのは 10 代の頃だったという事実、そして、大人になってからはマルウェアと戦い、どのようにそれらの害を防ぐことができるかを人々に啓蒙していたということ、それが FBI に目を付けられるよりも前のことだったこと、こうしたことが今回の判決に大きく影響している。
「裁判官の理解と寛大さ、皆さんが送ってくれた励ましの手紙、この 2 年間に経済の面でも精神の面でも私を助けてくれたすべての人にとても感謝している」と、MalwareTechBlog のアカウント名で登録している Twitter からハッチンズは判決の後でつぶやいた。
「どうにかしてアメリカに戻ってこられる方法を見つけられればいいけど、それまでは仕事に励むよ!」
一方で彼の弁護士団はこうツイートしている。
MalwareTechBlog は晴れて自由の身となり帰国します。 @brianeklein と私は、スタットミュエラー裁判官がマルクスの社会への大きな貢献を認め、実質無罪の判決を下し、マルクスに恩赦を求めるよう示唆してくれたことをとても嬉しく思います。(@Marcia Hofmann)2019年7月27日
ハッチンズの母親は涙を目に浮かべながら息子が自由の身になるのを見届けた。彼はこれから自分が住んでいたロサンゼルスに戻り、荷物を引き取るところだ。その後で愛する母国イギリスへと帰国する。だが、今現在の彼は友達と一緒に今回の判決をお祝いしている。無理もないことだ。
南カリフォルニアのクルーが@MalwareTechBlogと @deviantollamの写真に乱入(@Dr.Tran)2019年7月27日
今日の判決は、事件をより深く洞察するよりも、とにかく重い刑罰を与えることを重視しがちなアメリカの法制度が珍しく常識的な判決を下した例となる。たかが若気の至りで、世界に多大な貢献をできる才能ある研究者を閉じ込めていくことに意味などないというものだ。
追記:スタットミュエラー裁判官は、犯罪を犯した移民には容赦がないアメリカの国境警察 ICE に邪魔されずに、ハッチンズがロサンゼルスで荷物を引き取って、イギリスへとスムーズに帰国できることを強く望んでいた。「今回の判決は彼がアメリカに残ることを要求するものでは決してない。私は ICE に彼が拘留されることを避けたいと考えている。これ以上移民への対応で悪い評判を得たくもなければ、彼を単なる移民の犯罪者の 1 人として扱うこともしたくない」と裁判官は述べた。
記事原文
関連記事
Scan PREMIUM 会員限定記事
もっと見る-
国際
Apple ティム・クックとドナルド・トランプが育んだ熱い男の友情とは? クックのトランプへの贈り物
トランプ大統領の財務状況に関する最新の文書は興味深い読み物となっている。様々な資産や事業で得た利益がリストアップされているのに加えて、実業家らから受け取った贈り物の数々が明らかにされているのだ。
-
共通脆弱性評価システム CVSS の「信頼性」評価アンケート実施、回答の一部を公開
あるドイツの研究者が脆弱性スコアの有効性に関する調査を行っている。この研究者は今回の研究が、時に物議を醸すこの脆弱性評価システムについて有益な知見をもたらすことを期待している。
-
Microsoft Windows において ComputerDefaults.exe のレジストリ処理により UAC による制限が回避可能となる手法(Scan Tech Report)
Microsoft Windows OS において、ユーザアカウント制御 (UAC) による制限を回避することが可能となる新たな手法が公開されています。
-
病院も監査の標的、ライセンス監査で収益確保はかる切羽詰まったソフトウェアベンダ
新型コロナウイルスによる世界的な感染者急増に対処するため、医療機関は過度な負担を強いられている。そうした中、ソフトウェアベンダは病院をライセンス監査の標的にしている。
カテゴリ別新着記事
脆弱性と脅威 記事一覧へ

「kingjiim_」や「kingjim_officiall」一文字違いのキングジムSNS偽アカウントがDM送信

VMware vCenter Serverに脆弱性、解説や影響を受けるシステムを探索する通信も確認

Movable Typeに複数のクロスサイトスクリプティングの脆弱性

ゲームのソースコードなどを不正取得されたCD PROJEKT、リンク含むツイートに削除申請

日本に 500 台、もし自社に「Emotet 感染しています」の連絡が来たら ~ 特定方法と対策 JPCERT/CC 解説

BIND 9.xに実装上の不具合、namedに対する外部からの攻撃が可能となる脆弱性
インシデント・事故 記事一覧へ

「大阪府立労働センター」にて書類を取り違えて送付、そもそも郵送時のマニュアルが存在せず

八景島シーパラダイスへの卒業遠足中に生徒名簿を紛失、ズボンの後ろポケットに入れたままで巡回

松下記念病院で1,971名分の「撮影画像データ」を記録したノートPCを紛失

社員PCがなりすましメール受信、添付ファイル開封後に大量の迷惑メールを送信

Salesforceの設定不備が原因で「KOBEぽすと」に不正アクセス

「第一種電気工事士定期講習」受講者情報が閲覧可能に、対策検討委員会設置し原因究明と再発防止策検討
調査・レポート・白書 記事一覧へ

CrowdStrike Adversary Calender 2021 年 3 月( kryptonite panda )

Googleが中高生ネット利用調査、「ネット詐欺にあいそうになった」生徒16%

小売電気事業者のためのサイバーセキュリティ対策ガイドラインVer.1.0 策定

国内 IT サービス市場 IDC 予測、2021年以降プラス成長に回帰

北海道・東北・関西・九州 ~ 地域セキュリティコミュニティのプラクティス集が公開

2020年のウイルス届出件数、前年から7割増となる449件、「Emotet」感染被害は39件に
研修・セミナー・カンファレンス 記事一覧へ

明かされた「JNSAセキュリティ十大ニュース」の謎、選考委員長 大木 栄二郎先生に聞く

NGAV + EDR + SOC の三位一体、サイバーリーズンだけが持つ平時有事のセキュリティ運用知見公開

SSL 通信可視化が必要な 2 つの理由と可視化後の課題 ~「ミスター A10ネットワークス」高木 真吾 氏に聞きたい話

JNSA「Network Security Forum 2021」オンライン開催、平井デジタル改革担当大臣も

これはできますか? EDR導入オンラインセミナーで実際に挙がった疑問・質問

国内電力事業者サイバーセキュリティ対策基本枠組 ~ 電力 ISAC の取り組みの軌跡から
製品・サービス・業界動向 記事一覧へ

LogStare がログ転送モジュール無償提供 、syslog 非対応アプリのログ収集可能

KCCS「Salesforceセキュリティ診断サービス」提供開始、1回80万円から

NRIセキュア「Okta Identity Cloud」のライセンス販売と導入支援サービス開始

SHIFT SECURITY、先着10社に「Salesforce」クラウド診断の一部プランを無償提供

イエラエセキュリティ CSIRT支援室 第7回「膨大なインスタンスやマルチクラウド環境の一元管理&監視を可能にする『Orca Security』」
