メドゥーサランサムウェアグループ、2021年以来の被害者500件超を突破

メドゥーサとして知られるランサムウェアグループが、2021年6月に初めて出現して以来、500件以上の攻撃に関与していることが最近の報告書で明らかになった。このグループは二重恐喝モデルで評判を築いてきた。被害者のデータを暗号化すると同時に、身代金が支払われなければ盗んだファイルを公開すると脅すのだ。この一石二鳥の戦術により、メドゥーサはここ数年、セキュリティ研究者が追跡する中で最も執拗なランサムウェア・アズ・ア・サービス(RaaS)運営の一つとなっている。

メドゥーサが注目に値するのは、その存続期間だけではない。企業ネットワークから重要な公共サービスに至るまで、攪乱してきた業界の範囲と、攻撃が成功した際に生じる現実世界での影響が大きいのだ。

人的コストを示す病院攻撃

メドゥーサの最も破壊的な事件の一つに、2026年2月に発生したミシシッピ大学医療センターへの攻撃がある。この侵害により9日間にわたるシステム障害が発生し、医療センターは外来診療所を閉鎖し、システム復旧までの間、紙ベースの記録管理に戻ることを余儀なくされた。攻撃者は80万ドルの身代金を要求したと報じられている。

この種の事件は、なぜ医療提供者に対するランサムウェアが規制当局やセキュリティ機関からこれほど多くの注目を集めるのかを如実に示している。病院のシステムがオフラインになると、その影響はIT部門にとどまらない。患者の予約、医療記録へのアクセス、日常の臨床業務はすべて停止する可能性があり、スタッフはシステムが復旧するまで紙のフォームで対応を余儀なくされる。患者にとっては、予約の遅延、待ち時間の長期化、そしてその過程で自分の個人健康情報が流出したかどうかについての不確実性を意味する。

二重恐喝戦術は、運用停止に加えてさらなるリスクの層を追加する。組織がバックアップからシステムを復旧し、身代金の支払いを回避できたとしても、グループの要求が満たされなければ、盗まれたデータは公開されたり販売されたりする可能性がある。つまり、侵害された組織に関連する患者、従業員、顧客は、初期の停止に関する見出しが消えた後も長期間にわたって、個人情報の盗難や詐欺のリスクに直面する可能性があるのだ。

メドゥーサが拡大し続ける理由

メドゥーサの持続力は、おなじみのランサムウェア・アズ・ア・サービス構造に帰着する。単一の厳重に統制されたグループとして運営されるのではなく、メドゥーサのモデルでは、アフィリエイト(提携者)が身代金の一部と引き換えにランサムウェアを展開することができる。このフランチャイズに似たアプローチにより、中核グループがすべての侵入を自ら行う必要なく、運営は急速に拡大し、さまざまな業界の新たな標的を攻撃できるようになる。

以前のメドゥーサランサムウェア最新情報:500以上の侵害組織を追跡に関する報道で詳述したように、CISA、FBI、保健福祉省を含む連邦サイバーセキュリティ機関は、このグループの戦術について共同で警告を発している。この種の連邦政府による連携した注意は、通常、ランサムウェアグループがニッチな脅威から、医療、製造業、その他の重要インフラを含む公共の安全に関わる部門を混乱させることができるものへと移行したことを示している。

メドゥーサの被害者数が減少するどころか増え続けているという事実は、多くの組織が依然として、このグループとそのアフィリエイトが依存する初期アクセス手段(フィッシング、未パッチのソフトウェアの悪用、脆弱なリモートアクセス認証情報の悪用など)に対して脆弱であることを示唆している。

これがあなたにとって意味すること

ほとんどの人はメドゥーサのようなグループから直接標的にされることはないだろうが、その波及効果は思っている以上に日常のユーザーに及ぶ。もしあなたが攻撃を受けた組織の患者、顧客、または従業員であるなら、攻撃者と直接やり取りすることがなくても、あなたの個人データ(医療記録、財務情報、ログイン認証情報)が流出する可能性がある。

これらの攻撃のペースが加速していることは、ランサムウェアがたまにある見出しではなく、継続的で大規模な犯罪ビジネスモデルであることを思い出させる。そして特に医療提供者は、停止が支払いへの緊急の圧力を生み出すため、引き続き魅力的な標的となっている。

実践的な対策

自分の病院、雇用主、サービスプロバイダーが標的になるかどうかをコントロールすることはできないが、自分自身の露出を減らすことはできる:

  • 侵害通知を監視する。 関わりのある組織がインシデントを報告した場合、信用監視やパスワードリセットに関する指示に速やかに従うこと。
  • すべてのアカウントに固有の強力なパスワードを使用する。 特に医療ポータルや金融サービスでは、あるプロバイダーでの侵害が他のアカウントに連鎖しないようにするため。
  • 多要素認証を利用できる場所では有効にする。 これは、ランサムウェアグループに最初の足がかりを与えることが多い認証情報ベースの攻撃に対する最も効果的な防御の一つであり続けているため。
  • 個人用デバイスのパッチ適用と更新を維持する。 ランサムウェアのアフィリエイトは、アクセスを得るために既知のソフトウェア脆弱性を頻繁に悪用するため。

メドゥーサの被害者500件超への到達は、警鐘を鳴らすデータポイントだが、同時に、恐れるのではなく先手を打って行動するよう促すものでもある。ランサムウェアグループは、未パッチのシステムと使い回された認証情報で繁栄する。これらはどちらも、個人と組織が今日対処できるものだ。