Вирус-вымогатель Medusa в виде светящейся красной змеи, обвивающей серверную стойку

CISA: вирус Medusa атаковал 500 объектов критической инфраструктуры

Агентство по кибербезопасности и защите инфраструктуры (CISA) во вторник сообщило, что группировка вируса-вымогателя Medusa скомпрометировала более 500 организаций критической инфраструктуры в США с июня 2021 года. Данные раскрыты в совместном уведомлении, подготовленном при участии Министерства здравоохранения и социальных служб (HHS) и Федерального бюро расследований (ФБР).

По состоянию на апрель 2026 года злоумышленники атаковали свыше 500 жертв в ключевых секторах, включая здравоохранение и общественное здравоохранение, оборонную промышленную базу, критическое производство, государственные услуги и объекты, информационные технологии и финансовые услуги. Также пострадали организации медицинской, образовательной, юридической, страховой, технологической и производственной сфер.

Рост активности и модель RaaS

Операция Medusa появилась в январе 2021 года, но заметную активность проявила в 2023 году, когда был запущен сайт утечек Medusa Blog, используемый для публикации украденных данных и давления на жертв. Изначально это был закрытый вариант вымогателя, но позже он превратился в модель Ransomware-as-a-Service (RaaS) с партнерской программой.

Разработчики Medusa обычно вербуют брокеров начального доступа (IAB) на киберпреступных форумах, чтобы получить первоначальный доступ к потенциальным жертвам. Партнерам предлагаются выплаты от 100 до 1 миллиона долларов США, а также возможность работать эксклюзивно на Medusa.

Важно отметить неоднозначность в названии «Medusa». Под этим именем также известны ботнет на базе Mirai с функциями вымогателя и вредоносная программа для Android, обнаруженная в 2020 году и отслеживаемая как TangleBot. При этом операцию Medusa часто путают с широко известным вымогателем MedusaLocker, хотя это совершенно разные группировки.

Рекомендации по защите

CISA, HHS и ФБР рекомендуют организациям принять срочные меры для защиты от атак Medusa. В первую очередь необходимо своевременно устранять уязвимости в операционных системах, программном обеспечении и прошивках. Также важно сегментировать сети, чтобы ограничить боковое перемещение злоумышленников после взлома, и блокировать доступ к удаленным службам из ненадежных источников.

  • Своевременное обновление и устранение уязвимостей
  • Сегментация сети для предотвращения бокового перемещения
  • Блокировка доступа из ненадежных источников к удаленным службам
  • Мониторинг активности аномального входа и эксфильтрации данных

Это обновление мартовского отчета 2025 года, в котором оценивалось, что жертвами Medusa стали около 300 организаций критической инфраструктуры. Текущий рост числа жертв указывает на сохраняющуюся угрозу и необходимость усиления киберзащиты.

Читайте также: Что такое компьютерный вирус и как защитить свои данные

Источник: Bleeping Computer

Похожие записи