Medusa

サイバーセキュリティ・インフラセキュリティ庁(CISA)は火曜日、ランサムウェア集団「メデューサ」が2021年6月以降、米国内の重要インフラ組織500カ所以上を攻撃したと発表した。

これは、保健社会福祉省(HHS)および連邦捜査局(FBI)と連携して発表された共同勧告で明らかになった。

「2026年4月現在、メデューサの攻撃者らは、医療・公衆衛生、防衛産業基盤、重要製造業、政府サービス・施設、情報技術、金融サービスなど、複数の重要インフラ分野にわたって500以上の被害組織に影響を与えている」と同庁は述べた

image

「その他の被害者には、医療、教育、法律、保険、テクノロジー、製造業の各業界の組織が含まれる」

これは、2025年3月に公表された共同報告書の更新版であり、同報告書では、メデューサ・ランサムウェアによる攻撃が、推定300を超える重要インフラ組織に影響を与えたとされていた。

3つの連邦機関は、ネットワーク防御担当者が、セキュリティの脆弱性を軽減してオペレーティングシステム、ソフトウェア、ファームウェアを悪用試行から保護することで、このランサムウェアグループの攻撃からネットワークを防御するよう推奨した。

また、セキュリティチームに対しては、侵害発生後の横方向の移動を阻止するためにネットワークをセグメント化し、信頼できない送信元からの内部システム上のリモートサービスへのアクセスを遮断するよう助言している。

2021年1月から活動中

「メデューサ」ランサムウェア組織は5年前の2021年1月に姿を現した。しかし、同組織の活動が本格化したのは2023年に入ってからであり、リークサイト「Medusa Blog」を立ち上げ、盗んだデータを人質として被害者に身代金の支払いを強要するようになった。

Medusaは当初、クローズド型のランサムウェアとして登場したが、その後「RaaS(Ransomware-as-a-Service)」型へと進化し、アフィリエイトモデルを採用した。

「メデューサの開発者は通常、サイバー犯罪者向けのフォーラムやマーケットプレイスで初期アクセスブローカー(IAB)を募集し、潜在的な被害者への初期アクセスを獲得している」と、このアドバイザリーは述べている。「これらのアフィリエイトには、100米ドルから100万米ドルの報酬が提示され、メデューサ専属で活動する機会が与えられている。」

「Medusa」は、マルウェアファミリーやサイバー犯罪活動において一般的な名称であり、これにはランサムウェア機能を備えたMiraiベースのボットネットや、2020年に発見され「TangleBot」としても追跡されているAndroid向けマルウェア・アズ・ア・サービス(MaaS)事業などが含まれる。

このため、Medusaランサムウェアに関する報道も曖昧になりがちであり、多くの人が、これとは別の組織であるにもかかわらず、広く知られている「MedusaLocker」ランサムウェア組織と混同している。

メデューサのサイバー犯罪組織は、2023年3月、ミネアポリス公立学校(MPS)学区への攻撃を主張し、盗まれたデータの動画を公開したことで、メディアの注目を集めた。