Η CISA, το FBI και το MS-ISAC λένε ότι το ransomware Medusa είχε επηρεάσει πάνω από 300 οργανισμούς που σχετίζονται με τις κρίσιμες υποδομές των Ηνωμένων Πολιτειών.

“Μέχρι τον Φεβρουάριο του 2025, οι προγραμματιστές και οι affiliates του Medusa είχαν επηρεάσει πάνω από 300 θύματα από διάφορους τομείς κρίσιμων υποδομών, όπως η ιατρική, η εκπαίδευση, η νομική, η ασφάλιση, η τεχνολογία και η βιομηχανία“, προειδοποίησαν οι υπηρεσίες ασφαλείας.
“Το FBI, η CISA και το MS-ISAC ενθαρρύνουν τους οργανισμούς να εφαρμόσουν τις συστάσεις στην ενότητα Mitigations αυτού του advisory για να μειώσουν την πιθανότητα και τον αντίκτυπο των περιστατικών ransomware Medusa“.
Δείτε επίσης: Microsoft: Βορειοκορεάτες χάκερ συμμετέχουν στη συμμορία ransomware Qilin
Οι υπηρεσίες συνιστούν στους υπερασπιστές δικτύων να λάβουν τα ακόλουθα μέτρα:
- Μετριάστε τα γνωστά τρωτά σημεία ασφαλείας και διασφαλίστε ότι τα λειτουργικά συστήματα, το λογισμικό και το firmware διορθώνονται εντός εύλογου χρονικού πλαισίου,
- Τμηματοποιήστε δίκτυα για να περιορίσετε το lateral movement μεταξύ μολυσμένων συσκευών και άλλων συσκευών εντός του οργανισμού και
- Φιλτράρετε το network traffic αποκλείοντας την πρόσβαση από άγνωστες ή μη αξιόπιστες πηγές.
Το ransomware Medusa εμφανίστηκε τον Ιανουάριο του 2021, αλλά έγινε πιο παραγωγικό το 2023, όταν κυκλοφόρησε τον ιστότοπο διαρροής δεδομένων, Medusa Blog, για να πιέσει τα θύματα να πληρώσουν λύτρα.
Η συμμορία έχει αναλάβει την ευθύνη για πάνω από 400 θύματα σε όλο τον κόσμο και κέρδισε την προσοχή των μέσων ενημέρωσης, το 2023, για μια επίθεση στο Minneapolis Public Schools. Η ομάδα διέρρευσε, επίσης, αρχεία που φέρεται να είχαν κλαπεί από την Toyota Financial Services, θυγατρική της Toyota Motor Corporation, τον Νοέμβριο του 2023.
Δείτε επίσης: Πολλά σχολεία αναφέρουν παραβιάσεις μετά από επίθεση ransomware στην CCC
Μόνο τους δύο πρώτους μήνες του 2025, η ομάδα έχει αναλάβει την ευθύνη για περισσότερες από 40 επιθέσεις, σύμφωνα με νέα στοιχεία της Symantec. Οι hackers πίσω από το Medusa ransomware ζητούν συνήθως λύτρα που κυμαίνονται μεταξύ 100.000 και 15 εκατομμυρίων δολαρίων.
Συχνά, οι hackers ξεκινούν τις επιθέσεις τους με εκμετάλλευση γνωστών ευπαθειών ασφαλείας σε δημοφιλείς εφαρμογές. Επίσης, η ransomware συμμορία Medusa χρησιμοποιεί initial access brokers για παραβίαση δικτύων.

“Οι προγραμματιστές του Medusa ransomware συνήθως στρατολογούν initial access brokers (IAB) σε φόρουμ και αγορές κυβερνοεγκληματιών για να αποκτήσουν αρχική πρόσβαση σε πιθανά θύματα“, ανέφεραν οι υπηρεσίες. “Πιθανές πληρωμές μεταξύ $100 USD και $1 εκατομμυρίου USD προσφέρονται σε αυτoύς τους affiliates για να εργαστούν αποκλειστικά για τη Medusa“.
Μετά την απόκτηση πρόσβασης, οι hackers χρησιμοποιούν λογισμικό απομακρυσμένης διαχείρισης και παρακολούθησης (RMM) όπως τα SimpleHelp, AnyDesk ή MeshAgent, για μόνιμη πρόσβαση.
Xρησιμοποιούν, επίσης, την τεχνική Bring Your Own Vulnerable Driver (BYOVD) για να τερματίσουν τις διαδικασίες προστασίας από ιούς (μέσω του KillAV).
Δείτε επίσης: Η συμμορία Akira Ransomware χρησιμοποίησε webcam για επιθέσεις
☁️ Κρατήστε ασφαλή αντίγραφα με Proton Drive
Κρυπτογραφημένος cloud αποθηκευτικός χώρος από την Proton — προστατέψτε τα αρχεία σας από ransomware, βλάβες και απώλεια δεδομένων, με end-to-end κρυπτογράφηση.
- ✔ End-to-end κρυπτογραφημένα αρχεία & αντίγραφα
- ✔ Ιστορικό εκδόσεων — ανάκτηση αρχείων μετά από ransomware
- ✔ Δωρεάν χώρος — συγχρονισμός σε όλες τις συσκευές
Ο σύνδεσμος είναι συνεργατικός (affiliate) — το SecNews ενδέχεται να λάβει προμήθεια χωρίς επιπλέον κόστος για εσάς. Δεν επηρεάζει την ανεξαρτησία της αρθρογραφίας μας.
“Η χρήση του νόμιμου λογισμικού RMM, PDQ Deploy, είναι ένα άλλο χαρακτηριστικό των επιθέσεων ransomware Medusa“, δήλωσε η Symantec. “Χρησιμοποιείται συνήθως από τους εισβολείς για να εγκαταστήσουν άλλα εργαλεία και αρχεία και να μετακινηθούν στο δίκτυο των θυμάτων“.
Πηγή: www.bleepingcomputer.com
