サイバーセキュリティ・インフラセキュリティ庁(CISA)は、連邦捜査局(FBI)および全米州間情報共有・分析センター(MS-ISAC)と共同で、Medusaランサムウェアが組織にもたらす脅威の拡大について警告するサイバーセキュリティ勧告を発表した。
2021年に登場して以来、Medusaは医療、教育、法律、保険、テクノロジー、製造など、さまざまな重要インフラ分野で300を超える被害者を標的にしている。
Medusaランサムウェアとは?
Medusaはランサムウェア・アズ・ア・サービス(RaaS)モデルとして機能し、サイバー犯罪者が悪意ある活動のためにそのインフラを借りられるようにしている。
当初は閉鎖的な運営形態だったMedusaは、アフィリエイト型モデルへと移行した一方、身代金交渉などの重要な業務については中央集権的な管理を維持している。攻撃者は二重恐喝の手口を用い、被害者のデータを暗号化するとともに、身代金が支払われなければデータを公開すると脅迫する。
攻撃経路と手法
Medusaの攻撃者は、一般的なランサムウェアの手口を利用しており、フィッシングキャンペーンや、パッチが適用されていないソフトウェアの脆弱性の悪用などを行っている。
また、正規のツールを被害者の環境内で使用して権限を昇格させ、ネットワーク内を横方向に移動する、Living off the Land(LotL)と呼ばれる手法も用いる。少なくとも1件の被害者は「三重恐喝」の試みを報告している。このケースでは、アフィリエイトが交渉担当者に支払済みの身代金を盗まれたと主張し、本物の復号ツールを渡すための追加支払いを要求した。
組織への推奨事項
Medusaランサムウェアは、重要インフラ分野にとって重大かつ進化する脅威となっている。組織は、このような攻撃に対抗するため、堅牢なサイバーセキュリティ対策を先手を打って実施しなければならない。
Medusaランサムウェア攻撃のリスクを軽減するため、CISAとFBIは次の対策を推奨している:
- システムを定期的に更新する:既知の脆弱性を解消するため、OS、ソフトウェア、ファームウェアにパッチを適用し、最新の状態に保つ。
- ネットワークをセグメント化する:ネットワークを複数のセグメントに分割し、攻撃者の横方向の移動を制限することで、侵害が発生した場合の影響を抑える。
- 適用する多要素認証(MFA):不正アクセスに対するセキュリティの層を追加するため、すべてのサービス、特にウェブメールと仮想プライベートネットワーク(VPN)でMFAを必須にする。
- 不要なコマンドラインアクセスを無効にする:攻撃者によるLotL手法の有効性を低下させるため、コマンドラインやスクリプトの利用を制限する。
- オフラインバックアップを維持する:攻撃発生時に確実に復旧できるよう重要なデータのバックアップをオフラインで保管し、データの損失を防ぐとともにダウンタイムを短縮する。
当局は、身代金を支払ってもデータが復旧する保証はなく、さらなる犯罪行為を助長する可能性があるとして、支払いを強く控えるよう求めている。組織は、身代金を支払ったかどうかにかかわらず、脅威の追跡と対策に役立てるため、ランサムウェアのインシデントをFBIまたはCISAに報告すべきだ。
ランサムウェアを防ぐための最善の方法を学び、機密データを守るとともに、詮索好きな目から安全に保とう。

