連邦サイバーセキュリティ当局は、Medusaランサムウェアグループが現在500以上の組織を侵害したことを確認した。この節目は、このランサムウェア・アズ・ア・サービス(RaaS)運営がどれほど積極的に攻撃を拡大してきたかを浮き彫りにしている。共同勧告に関連するこの最新情報では、侵害への対応に追われる組織にさらなる圧力をかける「三重恐喝」に直面している可能性がある被害者の兆候も指摘されている。

Medusaの身代金要求はより個別化している

今回のMedusaの活動の最新の波を特徴づけているのは、被害者の数だけではない。グループが要求を調整しているように見える点だ。勧告に関する報道によると、身代金の額は標的の公開されている財務情報に合わせて調整されることがあり、攻撃者は企業の収益、資金調達ラウンド、財務開示情報を企業にいくら要求するかを決める前に調査している可能性がある。また、より早く支払う組織には割引料金が提示されることも報告されており、これは被害者が選択肢を十分に評価したり、インシデント対応チームに相談したりする前に迅速な支払いを促す心理的戦術だ。

この種のターゲット価格設定はランサムウェアの世界では新しいものではないが、機密性の高い顧客データや患者データを扱う組織にとっては懸念すべき偵察レベルの高さを反映している。攻撃者が攻撃前に企業の財務状況を調査しているのであれば、公開されている企業情報が従来のデータ盗難を超える形で武器化され得ることを思い起こさせる。Medusaが最初の勧告以降どのように進化してきたかの背景については、以前のMedusaランサムウェア最新情報:500以上の組織が侵害の記事で、CISA、FBI、HHSが同グループの拡大する足跡をどのように追跡してきたかを詳しく解説している。

三重恐喝の問題

今回の最新事例で特に注目すべき点の一つは、三重恐喝の可能性だ。従来のランサムウェア攻撃は通常、被害者のファイルを暗号化し、身代金が支払われなければ盗んだデータを公開すると脅すという2つの圧力ポイントを含む。三重恐喝はこれに第3の層を追加し、多くの場合、被害者の顧客、パートナー、規制当局への直接連絡や、分散型サービス妨害(DDoS)キャンペーンなどの追加攻撃を仕掛けて被害をさらに悪化させることを含む。

重要なのは、この報告書は、これが必ずしも組織的な三重恐喝戦略の確認ではないと指摘していることだ。ランサムウェアネットワーク内部の内部対立や連携不足も、異常またはエスカレートする要求の説明になる可能性がある。Medusaのようなランサムウェア・アズ・ア・サービスグループは、マルウェアのライセンスを受け、独立して攻撃を実行する緩やかに連携したアクターとともに活動することが多く、その結果、一貫性のない行動、矛盾する要求、またはグループの通常の手法から外れた活動が発生する可能性がある。どちらの説明であっても、被害者にとっては同じ現実的な帰結を指し示している。すなわち、予測不可能性が現代のランサムウェア交渉の特徴となりつつあり、侵害された後に何を期待すべきかを組織が把握することが難しくなっているのだ。

あなたへの影響

病院、公共事業、製造会社のITを担当していないのであれば、これは他人事だと思いたくなるかもしれない。しかし、Medusaの標的は、患者、顧客、従業員など、一般の人々の個人データを保有する組織であることが多い。ランサムウェアグループが重要インフラやサービスプロバイダーに侵入した場合、その影響は医療の遅延、個人記録の漏洩、侵害された組織に関連するアカウントの不正利用などを通じて、個人にまで及ぶことが多い。

Medusaの活動規模の拡大、現在では確認された被害者数が500を超えているが、これはランサムウェア・アズ・ア・サービスグループが脆弱な標的を特定し悪用する効率を高めていることを示している。消費者にとって、これは馴染み深いが重要な教訓を強化するものだ。自分がデータを共有する組織はいつか侵害される可能性があると想定し、それに応じて露出を制限するための措置を講じることだ。

実践的な対策

個人はランサムウェアグループが病院やインフラプロバイダーを標的にするのを止めることはできないが、取るべき具体的な手順はある。侵害を開示した組織に関連するアカウントを監視し、多要素認証が提供されている場所、特に金融ポータルや医療ポータルでは有効にしよう。侵害された企業を名乗る不審な連絡には注意が必要だ。恐喝の戦術が顧客への直接連絡に及ぶことがあるからだ。一方、企業は公開された財務情報を潜在的な攻撃対象領域として扱い、インシデント対応計画が単一の身代金要求だけで圧力が終わると想定するのではなく、予測不可能で多層的な恐喝の試みを考慮したものにする必要がある。

Medusaの被害者数が増え続ける中、これらのグループがどのように活動しているかについて情報を得続けることは、ビジネスネットワークを保護する場合でも、自分の個人データを保護する場合でも、準備を整える最も簡単な方法の一つであり続けている。