SOC Prime Bias: Critical

09 Sep 2026 21:05 UTC

メデューサランサムウェア検出:侵入全体にわたる主な行動パターン

Author Photo
SOC Prime Team linkedin icon フォローする
メデューサランサムウェア検出:侵入全体にわたる主な行動パターン
shield icon

Detection stack

  • AIDR
  • Alert
  • ETL
  • Query

概要

Medusaは、複数のアフィリエイトを通じて重要なインフラを標的とするRansomware-as-a-Service(RaaS)オペレーションです。攻撃のライフサイクルには、一般的に公開された脆弱性の悪用、資格情報の窃取、正規の管理ツールの悪用、ランサムウェアの展開前のデータ流出が含まれます。グループは、セキュリティ対策を無効化または低下させ、検出を回避するために悪意のあるドライバも使用します。

調査

このレポートは、Medusaの攻撃ライフサイクルを調査し、Storm-1175やLazarus Groupのようなオペレーターが異なる初期アクセスベクターを使用する方法を示しています。調査は、GoAnywhere MFTやBeyondTrustの脆弱性の悪用、Cloudflaredのようなトンネリングツールの悪用、そして gaze.exe ランサムウェアペイロードの展開を強調しています。研究者たちはまた、暗号化前のデータ流出の一貫したパターンを観察しました。

緩和策

組織は、GoAnywhere MFTやBeyondTrustなどのインターネットに接続したシステムの脆弱性の修正を優先するべきです。RMMやトンネリングソフトウェアに厳格な管理を適用し、RDP、WMI、SMBなどの東西方向の管理プロトコルを制限する必要があります。オフラインで変更不可能なバックアップを維持し、PDQ Deployなどのデプロイメントインフラストラクチャを強化することも重要です。

対応策

Medusaの疑わしい活動が検出された場合、アナリストは関連するユーザーアカウントを特定し、送信元と受信先のピア通信をレビューする必要があります。以前のダウンロード、リモートセッション、ファイル転送は、侵入の兆候を調査する必要があります。レスポンダーは、正規の管理活動と協調的な悪意のある活動を区別するために、影響を受けたホストとアイデンティティに関する時間軸を構築するべきです。

攻撃フロー

検出

Rcloneツールを介したデータ流出の可能性(コマンドラインを介して)

SOC Primeチーム
2026年9月9日

短いファイル名(コマンドラインを介して)

SOC Primeチーム
2026年9月9日

データエンコーディングと証明書操作のためにCertutilを使用(コマンドラインを介して)

SOC Primeチーム
2026年9月9日

Mimikatz引数の検出可能性(コマンドラインを介して)

SOC Primeチーム
2026年9月9日

PsExecまたは類似のシステムを介した横移動の可能性

SOC Primeチーム
2026年9月9日

PsExec使用の可能性(監査を介して)

SOC Primeチーム
2026年9月9日

Out-of-Band相互作用ドメインへの要求による疑わしいコマンド&コントロール(DNS経由)

SOC Primeチーム
2026年9月9日

Out-of-Band相互作用を介したRCEチェックの可能性(DNS経由)

SOC Primeチーム
2026年9月9日

迅速なソフトウェア配布の後にSMB書き込みの異常を検出 [Windowsネットワーク接続]

SOC Prime AIルール
2026年9月9日

Medusaランサムウェアデータのステージングと暗号化を検出 [Windows Sysmon]

SOC Prime AIルール
2026年9月9日

PowerShell TLS保護されたリバースシェル活動を検出 [Windows Powershell]

SOC Prime AIルール
2026年9月9日

不正なデータ流出とアクセス試行を検出 [ファイアウォール]

SOC Prime AIルール
2026年9月9日

シミュレーション実行

  • 攻撃の概要とコマンド: 敵対者はネットワークに初期の足がかりを得ており、ドメイン全体にランサムウェアを展開しようとしています。影響を最大にし持続性を確保するために、彼らは「生活の工夫」技法を利用することを目指しています。攻撃者は、リモートワークステーションからターゲットマシンの ADMIN$ 共有に接続しようとしています。これは、管理共有を利用して悪意のあるバイナリや設定ファイルを配置し、リモートで実行するMedusaランサムウェアのパターンを模倣しています。

  • 回帰テストスクリプト:

    # シミュレーションスクリプト: ADMIN$共有アクセスを介した横移動を模倣
    $TargetComputer = "localhost" # 実際のテストでは、リモートターゲットのIP/ホスト名を使用
    $AdminShare = "\$TargetComputerADMIN$"
    
    Write-Host "[*] $AdminShareに接続しEvent ID 5140をトリガーしようとしています..." -ForegroundColor Cyan
    
    try {
        # 管理共有への接続性をテスト
        if (Test-Path $AdminShare) {
            Write-Host "[+] 成功: $AdminShareへの接続が確立されました。SIEMからEvent 5140をチェックしてください。" -ForegroundColor Green
            # ソフトウェア配布を模倣して小さいファイルを書き込む
            $testFile = "$AdminSharesimulation_test.txt"
            "悪性ペイロードシミュレーション" | Out-File -FilePath $testFile
            Write-Host "[+] シミュレーションファイル書き込みが完了しました: $testFile" -ForegroundColor Green
        } else {
            Write-Error "[-] $AdminShareに到達できませんでした。管理共有が有効であり、アクセス権限が許可されていることを確認してください。"
        }
    } catch {
        Write-Error "[-] エラーが発生しました: $_"
    }
  • クリーンアップコマンド:

    # クリーンアップ: シミュレーションファイルと接続アーティファクトを削除
    $TargetComputer = "localhost"
    $AdminShare = "\$TargetComputerADMIN$"
    $testFile = "$AdminSharesimulation_test.txt"
    
    if (Test-Path $testFile) {
        Remove-Item -Path $testFile -Force
        Write-Host "[*] クリーンアップ: $testFileを削除しました。" -ForegroundColor Yellow
    } else {
        Write-Host "[!] クリーンアップ: テストファイルが見つかりません、削除するものはありません。" -ForegroundColor Gray
    }