ほとんどの人はランサムウェア攻撃と聞くと、ロックされた画面と暗号化されたファイルを思い浮かべる。Medusaの場合、そのイメージは不完全だ。現在500人以上の被害者を出しているこのグループに関する報道は、一般の人々にとってはるかに重要なパターンを指し示している。Medusaランサムウェアの暗号化前のデータ窃取とは、誰も問題に気づく前に被害が生じうるということだ。
この記事では、その順序がどのように機能するのか、なぜ組織だけでなく個人も危険にさらすのか、そしてそれに対して何ができるのかを説明する。情報源の記事の要約と、当社の以前の同グループに関する報道に基づいている。
Medusaが暗号化前にデータを窃取する仕組み
Medusaはアフィリエイトを通じて活動しており、情報源の記事は彼らが露出したシステムを悪用して侵入すると述べている。つまり、インターネットに公開されたサービスや未パッチのソフトウェアが典型的な侵入口であり、個々の従業員を狙った巧妙な手口ではない。
一度内部に入ると、アフィリエイトはまずデータを取得し、その後で暗号化する。窃取は静かに行われ、多くの場合システムはまだ正常に動作しているように見える。暗号化は後から行われ、最終的に被害者に警告を発する目に見える出来事となる。その時点で、機密ファイルのコピーはすでにネットワークの外に出ている可能性がある。
この順序が、情報源の記事が予防第一の戦略を訴えている理由を説明している。防御側がファイルがロックされてから初めて対応するなら、最も被害の大きい段階はすでに完了している。データがネットワークから出るのを阻止し、露出した侵入口を閉鎖することが、バックアップからの復元だけよりも重要だ。
なぜ二重恐喝モデルが一般の人々を危険にさらすのか
データは暗号化前に窃取されるため、被害者は二つの別々の脅威に直面する。一つはシステムへのアクセスを失うこと。もう一つは、支払いを拒否した場合に窃取された情報が公開または販売されることだ。バックアップからの復元は最初の問題を解決するが、二つ目については何もできない。
ここで個人が関係してくる。組織は顧客、患者、従業員、学生に関する記録を保有している。アフィリエイトがそれらのファイルをコピーすると、そこに名前が記載されている人々は、組織がシステムをどのように保護するかについて何ら発言権がなかったにもかかわらず、危険にさらされる。身代金を支払うかどうかは、コピーをなかったことにはしない。
当社が公開した連邦政府の勧告に関する報道は、機密記録を保有するセクターでこれがどのように展開するかを示している。連邦機関が医療向けMedusaガイダンスを更新した方法に関する当社のレポートは、身代金のアプローチを含め、このグループがどのように活動しているかを説明している。医療データは特に個人的なものであるため、そこから窃取されたファイルは、そこに記載された人々に長期的な影響をもたらす可能性がある。
Medusaの500人以上の被害者が脅威について明らかにすること
注目すべき数字はその規模だ。Medusaが侵害した500以上の組織に関する当社の以前の記事は、CISA、FBI、HHSによる共同警告を扱っている。これほど高い数値は、これが一時的なキャンペーンではなく、持続的で再現可能な活動であることを示している。
その規模からいくつかのポイントが導かれる:
- このモデルは業界を問わず機能する。 アフィリエイトは露出したシステムなどの一般的な弱点に依存しているため、被害者は規模も業界も大きく異なる。
- 支払い拒否は完全な防御ではない。 スイスの製造業者Stadler Railは1,230万ドルのMedusa身代金要求を拒否した。これは一部の被害者が支払わないことを選択することを示している。しかし支払いを拒否しても、すでに発生したデータ窃取は覆らない。
- 価格設定は計算されている。 Medusaが身代金要求を収益に結びつける方法を報じた際に指摘したように、このグループは一律の料金ではなく要求をカスタマイズしている。
総合すると、窃取したデータを leverage として扱い、被害者を価格設定されるべき顧客として扱うグループの姿が見えてくる。
露出を減らすための実践的なステップ
他の組織のサーバーにパッチを当てることはできないが、漏洩が何を明らかにし、どこまで広がりうるかを制限することはできる。
- 固有のパスワードとパスワードマネージャーを使用する。 侵害で認証情報が露出した場合、固有のパスワードであれば一つの漏洩が他のアカウントのロックを解除するのを防げる。
- 多要素認証を有効にする。 可能であればSMSよりもアプリベースまたはハードウェア方式を優先する。
- 共有を減らす。 組織には本当に必要な個人情報だけを提供する。収集されなかったデータは窃取されようがない。
- 後続の詐欺に注意する。 窃取された記録はしばしばフィッシングを助長する。実際の個人情報に言及する予期しないメッセージは疑ってかかる。
- 信用情報の凍結を検討する。 機密性の高い識別情報が露出する可能性がある場合、凍結によりあなたの名義で口座を開設することが難しくなる。
- 自分のデバイスを最新の状態に保つ。 防御側が組織に促すのと同じ規律、迅速なパッチ適用は、家庭でも当てはまる。
VPNは信頼できないネットワーク上でのトラフィックを保護できるが、他人のサーバーにすでに保持されているデータは保護しない。これを一つの層として扱い、この脅威の解決策とは考えないこと。
これがあなたにとって意味すること
重要な教訓は、身代金要求のメモが被害の始まりではないということだ。それが現れる頃には、あなたの情報はすでにコピーされている可能性がある。それにより問いは「組織は支払うのか?」から「支払わなかった場合何が露出するのか?」へと移る。あなたのデータを保有するあらゆる組織が侵害されうると想定し、それに応じて露出を制限すること。
小規模な組織を運営または勤務している人々にとって、情報源の記事の予防第一のメッセージは直接当てはまる:露出したシステムを減らし、迅速にパッチを適用し、ファイルがロックされることだけでなく、データがネットワークから出ることに注意を払うこと。
要点と次のステップ
Medusaランサムウェアの暗号化前のデータ窃取は、このグループの500人以上の被害者数がITチームだけでなく誰にとっても重要である核心的な理由だ。このグループがどのように活動し、どのような勧告が機関から出されているかを知るには、500以上の組織が侵害された件と更新された医療ガイダンスに関する当社の報道をお読みください。その後、10分間で自分のアカウントを見直してください:再利用したパスワードを変更し、多要素認証を有効にし、共有をやめられる個人データについて考えてください。




