CISA: вирус Medusa атаковал 500 объектов критической инфраструктуры
Агентство по кибербезопасности и защите инфраструктуры (CISA) во вторник сообщило, что группировка вируса-вымогателя Medusa скомпрометировала более 500 организаций критической инфраструктуры в США с июня 2021 года. Данные раскрыты в совместном уведомлении, подготовленном при участии Министерства здравоохранения и социальных служб (HHS) и Федерального бюро расследований (ФБР).
По состоянию на апрель 2026 года злоумышленники атаковали свыше 500 жертв в ключевых секторах, включая здравоохранение и общественное здравоохранение, оборонную промышленную базу, критическое производство, государственные услуги и объекты, информационные технологии и финансовые услуги. Также пострадали организации медицинской, образовательной, юридической, страховой, технологической и производственной сфер.
Рост активности и модель RaaS
Операция Medusa появилась в январе 2021 года, но заметную активность проявила в 2023 году, когда был запущен сайт утечек Medusa Blog, используемый для публикации украденных данных и давления на жертв. Изначально это был закрытый вариант вымогателя, но позже он превратился в модель Ransomware-as-a-Service (RaaS) с партнерской программой.
Разработчики Medusa обычно вербуют брокеров начального доступа (IAB) на киберпреступных форумах, чтобы получить первоначальный доступ к потенциальным жертвам. Партнерам предлагаются выплаты от 100 до 1 миллиона долларов США, а также возможность работать эксклюзивно на Medusa.
Важно отметить неоднозначность в названии «Medusa». Под этим именем также известны ботнет на базе Mirai с функциями вымогателя и вредоносная программа для Android, обнаруженная в 2020 году и отслеживаемая как TangleBot. При этом операцию Medusa часто путают с широко известным вымогателем MedusaLocker, хотя это совершенно разные группировки.
Рекомендации по защите
CISA, HHS и ФБР рекомендуют организациям принять срочные меры для защиты от атак Medusa. В первую очередь необходимо своевременно устранять уязвимости в операционных системах, программном обеспечении и прошивках. Также важно сегментировать сети, чтобы ограничить боковое перемещение злоумышленников после взлома, и блокировать доступ к удаленным службам из ненадежных источников.
- Своевременное обновление и устранение уязвимостей
- Сегментация сети для предотвращения бокового перемещения
- Блокировка доступа из ненадежных источников к удаленным службам
- Мониторинг активности аномального входа и эксфильтрации данных
Это обновление мартовского отчета 2025 года, в котором оценивалось, что жертвами Medusa стали около 300 организаций критической инфраструктуры. Текущий рост числа жертв указывает на сохраняющуюся угрозу и необходимость усиления киберзащиты.
Читайте также: Что такое компьютерный вирус и как защитить свои данные
Источник: Bleeping Computer
