サイバーセキュリティ・インフラセキュリティ庁(CISA)、連邦捜査局(FBI)、保健福祉省(HHS)は、2021年6月に出現して以来、世界で500人を超える被害者を出しているMedusaランサムウェアに関する共同勧告を更新した。2026年8月18日に公開された今回の更新では、2026年4月までのFBIの捜査結果を反映しており、2025年に報告された300人超から増加している。
共同勧告によると、Medusaは医療、教育、法律、保険、テクノロジー、製造の各業界の組織に被害を及ぼしている。医療機関は頻繁に標的となっているが、このグループは特定の組織や業種だけに狙いを定めるのではなく、機会を捉えて攻撃している。
Medusaは2023年初めに産業化されたランサムウェア・アズ・ア・サービス(RaaS)モデルへ移行し、闇市場のブローカーから100ドルから100万ドルの金額でアクセス認証情報を購入している。また、ConnectWise ScreenConnect、Fortinet、Fortra、BeyondTrustなどのベンダー製品に存在する、未修正のソフトウェアの欠陥も積極的に悪用している。
勧告は、「Medusaの攻撃者は、新たに公表されたエクスプロイトを24時間以内に利用する」と指摘している。このグループは、脆弱性が公に開示される最大1週間前からエクスプロイトを使用していたこともあるが、当局はMedusaが独自のゼロデイ脆弱性を開発している証拠は見つけていない。侵入後、攻撃者はPowerShellなどの標準搭載ツールや正規のリモート管理ソフトウェアを使って検知を回避し、ネットワーク内を横方向に移動する。その後、gaze.exe暗号化プログラムを展開し、バックアップ、セキュリティ、データベース、通信、ファイル共有、Webサイトの各サービスを停止してからファイルを暗号化する。
恐喝の罠
Medusaはファイル暗号化と恐喝を組み合わせ、ダークウェブ上に盗んだ記録を公開用に保管するリークサイトを運営しており、公開までのカウントダウンを表示している。身代金要求書では被害者に48時間以内の連絡を求めている一方、被害者は暗号資産で1万ドルを支払えば、リークサイトのカウントダウンに1日を追加できる。
連邦当局は、支払っても復旧が保証されるわけではないと警告している。FBIは、Medusaの別の攻撃者が、身代金を最初の交渉担当者に盗まれたと主張して支払済みの被害者に接触し、本物の復号ツールを渡すための追加料金を要求した事例を少なくとも1件記録している。
24時間以内のパッチ適用というジレンマ
Medusaによる24時間未満の悪用サイクルは、従来の企業向けパッチ適用手順を機能不全に陥らせている。多くのIT部門では、ミッションクリティカルなシステムを更新する前に、ソフトウェアのパッチの競合を評価するため数日から数週間を要する。テストしていないパッチを稼働中のサーバーに急いで適用すれば、運用の安定性に重大なリスクが生じる。一方、通常のテスト期間を守れば、自動化された侵入に隙を与えることになる。
esecurityplanet.com/news/news-microsoft-august-2026-patch-tuesday/↗
Medusaは境界が突破された後、内蔵の管理ツールに依存するため、セキュリティチームは迅速なパッチ適用だけに頼ることはできない。この運用テンポの攻撃から組織を守るには、境界の突破は起こり得ると認識し、厳格なネットワーク分割、アプリケーションの許可リスト化、リモート管理ソフトウェアの隔離を優先して、暗号化が始まる前に横方向の移動を阻止する必要がある。
推奨される対策
連邦当局は、防御側に対し、インターネットに公開されたすべての資産について脆弱性の緩和を加速し、フィッシング耐性のある多要素認証を適用し、内部サブネットを分離し、変更不能なオフラインバックアップを維持し、ネットワークを監査して未承認のリモート監視ツールを検出するよう求めている。
詳しく読む:Medusaがアフィリエイト事業を拡大する中、ランサムウェア攻撃者は経営幹部やその他のビジネスリーダーもますます標的にしている。こうした人物の権限とアクセスが、重要システムへの侵入経路となり得るためだ。





