Medusa ランサムウェアが重要インフラに対する脅威が増大している理由
メデューサは常にモンスター以上の存在でした。
古代神話では、彼女の視線は男たちを石に変えた。ルネサンス期において、彼女は美しさが死を招く象徴であった。今日、彼女は変革の象徴として再評価され、ファッション、ポップカルチャー、そしてエンパワーメントのシンボルとして登場している。
今日、彼女は戻ってきた――大理石像や神話の中ではなく、マルウェアの形で。2021年6月 から活動している メデューサのランサムウェア・アズ・ア・サービス(RaaS)作戦は 、現在、世界中の重要インフラに対する攻撃を強化している。対象となる分野は、医療、教育、法律、保険、テクノロジー、製造業などです。
2025年の最初の2か月間で、メデューサランサムウェアによる攻撃件数は前年同期比で倍増した。この急増は、メデューサが衰退するどころか、むしろ勢いを増していることを示している。

神話では、メデューサを見ると死に至るとされていた。サイバーセキュリティの分野では、彼女を見落とすことは、電力、水、交通、金融システム、そして国民の信頼といった、世界を支えるインフラを脅かす可能性がある。
CISAとFBIの共同警告
2024年2月、CISAとFBIは共同勧告「 #StopRansomware: Medusa Ransomware」を発表しました。
病院、金融機関、学校、政府機関など、 300以上の組織が既に被害を受けている。
各機関は、次の緊急措置を勧告しています。
- オペレーティングシステム、ソフトウェア、ファームウェアにパッチが適用され、最新であることを確認します。
- ネットワークをセグメント化して、横方向の移動を制限します。
- 不明な発信元や信頼できない発信元がリモート サービスにアクセスできないようにすることで、ネットワーク トラフィックをフィルタリングします。
ランサムウェアは今や国家的なリスクです
ランサムウェアは、常にこれほど危険なものだったわけではありません。 1989年、史上初のランサムウェア攻撃(エイズトロイの木馬として知られる)がフロッピーディスクを介して配信され、189ドルの身代金が郵送で要求された。
本日、Illumioのランサムウェアのグローバルコスト調査によると:
- 重要なシステムの25%は、攻撃中に平均12時間ダウンします。
- 平均身代金要求額は120万ドルを超えています。
- 支払い後でも、すべてのデータを回復できる被害者はわずか 13% です。
- 収容には130時間以上(約11日)かかり、18人近くが参加する。
ランサムウェアは単なるサイバー脅威ではない。それは時間、お金、そして精神力を消耗させる。 そして、それが重要なインフラを襲った場合、その影響は財政破綻、国民の安全の危険、さらには政府の不安定化につながる可能性もある。
重要インフラがこれほど露出している理由
重要なインフラがランサムウェアの標的になりやすいのには重要な理由があります。それは、それが非常に重要だからです。
「重要インフラは本質的に不可欠です。それをノックアウトすると、波及効果は計り知れません」とイルミオの重要インフラソリューションディレクターであるトレバー・ディアリング氏は述べています。「重要なサービスに対する本当の脅威は、運用が停止したとき、つまり電気、水道、または輸送システムがオフラインになったときです。そのときこそ、事態が本当に危険になるのです。」
送電網からパイプラインに至るまで、社会のバックボーンは、時代遅れでパッチが不可能なテクノロジー、特にレガシーICSやSCADAシステムで動いていることがよくあります。
イルミオのEMEA担当システムエンジニアリングディレクターであるマイケル・アジェイ氏も同意見です。
「これらのシステムは更新が難しく、攻撃者が悪用しやすいです」と彼は言います。「そのため、メデューサのようなランサムウェアの理想的な標的になります。」
モダナイゼーションが加速しても、重要なインフラストラクチャの世界ではセキュリティが取り残されることがよくあります。
「ハードワイヤード制御システムは、セキュリティへの影響を十分に考慮せずにイーサネットとWi-Fiに置き換えられています」とディアリング氏は言います。「そして、多くのメーカーはデフォルトのセキュリティが弱い機器を出荷し、それを強化するために組織ができることを制限します。」
多くの重要インフラ組織は公営であるか、国の資金に依存しています。これは、調達の遅さ、複雑な監視、予算の制限を意味します。言い換えれば、それは巨大で防御が不十分な標的です。
重要インフラへの攻撃はどの程度深刻になる可能性があるのでしょうか?
CISAとNSAの共同報告書によると、2023年には最も一般的な15の脆弱性のうち11がゼロデイ攻撃として悪用された。攻撃のスピードと規模は、特に重要システムにおいて、防御側が脆弱性を修正する前に、攻撃者がいかに迅速にそれを武器化しているかを示している。ランサムウェアの手口が進化するにつれ、攻撃者は軽微な脆弱性を重大な脅威に変えることができ、重要なインフラを不安定化させ、不可欠なサービスを混乱させる可能性を秘めている。
ハイブリッド時代向けに構築されたランサムウェア
Medusaは、ゼロデイ脆弱性や大々的なエクスプロイトを必要としない。静かに動作し、クラウドアプリがオンプレミスのデータセンターに接続できるハイブリッド環境向けに設計されています。
Medusaは、ネットワーク内に既に存在するツールを利用することで検出を回避します。これは「Living Off the Land (LotL)」と呼ばれています。新たなマルウェアをばらまくのではなく、組み込みプログラムや脆弱性を悪用して、通常の動作に紛れ込む。
これらには次のものが含まれます。
- PowerShell
- Windows Management Instrumentation (WMI)
- リモートデスクトッププロトコル(RDP)
- ConnectWise スクリーンコネクト
- SSH (Linux および Unix システムの場合)
「これらのツールは許可され、信頼されており、攻撃者が望むアクセス権をすでに備えています」と Adjei 氏は言います。「重要なのはツールではなく、その特権と範囲です。」
ScreenConnectやSolarWindsなどのリモート管理ソフトウェアは、事前承認されているため、特に魅力的です。大規模な接続、監視、制御を目的として設計されており、悪者の手に渡ると力の倍増となり、攻撃者はシステム全体に即座に到達できるようになります。
ランサムウェアがIT部門のように振る舞う場合、警報を発しない可能性もある。
アジェイ氏が言うように、「現代のランサムウェアは正面玄関から突っ込んでくるようなことはしない。スパイのようにひっそりと潜り込むのだ。 」
横方向の動き:メデューサがどのように広がるか
攻撃者は、行きたい場所ではなく、簡単な場所に着地します。その後、ネットワークをシステムごとに静かに移動し、至宝に到達します。
横方向の動きには2種類あります。
- ホスト固有の脆弱性:システム内での権限昇格(例:svc-ndscans )
- ホスト外部:RDPまたはWinRMを介してマシン間を移動する
典型的なメデューサの攻撃では、両方のタイプの攻撃が連携して行われます。まず、彼らはデバイス内部の制御権を掌握する。そして彼らはそのアクセス権を利用して、ネットワーク全体に静かに拡散していく。

データ流出と二重恐喝
メデューサはまた、データを暗号化して盗み出すという二重の恐喝も使用しており、回復のために身代金を要求し、盗まれたデータがオンラインやダークウェブ上で公開、販売、漏洩しないという約束を要求します。
最終段階では、攻撃者は機密データを見つけて盗み、コマンド アンド コントロール サーバーに送り返します。このコールバックトラフィックは、DNSテキストレコードやICMPパケットなどの技術を使用して、一般的な通信ポートを介してトンネリングできます。

メデューサから目を背けないでください
今日のランサムウェアの脅威の範囲、規模、利害関係の詳細については、以下をご覧ください。
- 先日開催したウェビナー「数字で見るランサムウェア」をご覧ください。
- ランサムウェアの世界的なコストに関する調査をダウンロードする


.webp)


