Σύμφωνα με νέα προειδοποίηση των αμερικανικών αρχών, η επιχείρηση ransomware Medusa έχει παραβιάσει περισσότερους από 500 οργανισμούς, που ανήκουν σε κρίσιμες υποδομές στις Ηνωμένες Πολιτείες, από τον Ιούνιο του 2021. Η αποκάλυψη από την Υπηρεσία Κυβερνοασφάλειας και Ασφάλειας Υποδομών (CISA) καταδεικνύει την έκταση που έχει αποκτήσει η συγκεκριμένη απειλή και την αυξανόμενη πίεση που δέχονται οργανισμοί με κρίσιμο ρόλο για τη λειτουργία της αμερικανικής οικονομίας και κοινωνίας.
Η ενημέρωση εκδόθηκε από κοινού με το Υπουργείο Υγείας και Ανθρωπίνων Υπηρεσιών (HHS) και το Ομοσπονδιακό Γραφείο Ερευνών (FBI), επιχειρώντας να προειδοποιήσει τις επιχειρήσεις και τους οργανισμούς που ενδέχεται να αποτελέσουν επόμενους στόχους.
Από 300 σε περισσότερα από 500 θύματα
Η νέα εκτίμηση δείχνει σημαντική αύξηση σε σχέση με τα στοιχεία που είχαν δημοσιοποιηθεί τον Μάρτιο του 2025. Τότε, οι αμερικανικές αρχές είχαν αναφέρει ότι η δραστηριότητα της Medusa είχε επηρεάσει περισσότερους από 300 οργανισμούς κρίσιμων υποδομών.
Δείτε επίσης: Κυβερνοεπίθεση πλήττει την ουκρανική υπηρεσία ARMA
Μέχρι τον Απρίλιο του 2026, ο αριθμός είχε ξεπεράσει τους 500. Στη λίστα περιλαμβάνονται οργανισμοί υγείας και δημόσιας υγείας, επιχειρήσεις της αμυντικής βιομηχανίας, μονάδες κρίσιμης παραγωγής, κυβερνητικές υπηρεσίες, εταιρείες τεχνολογίας και χρηματοοικονομικοί οργανισμοί.
Οι επιθέσεις δεν περιορίζονται όμως στους παραπάνω κλάδους. Ιατρικοί οργανισμοί, εκπαιδευτικά ιδρύματα, νομικές εταιρείες, ασφαλιστικές επιχειρήσεις και εταιρείες μεταποίησης έχουν επίσης βρεθεί στο στόχαστρο, αποδεικνύοντας ότι η Medusa δεν ακολουθεί ένα στενό μοντέλο επιλογής θυμάτων.

Από ransomware σε Ransomware-as-a-Service
Η Medusa έκανε την εμφάνισή της τον Ιανουάριο του 2021, όμως η δραστηριότητά της άρχισε να ενισχύεται αισθητά από το 2023. Καθοριστικό ρόλο σε αυτή την εξέλιξη είχε η δημιουργία του «Medusa Blog», ενός ιστότοπου διαρροών όπου δημοσιεύονται δεδομένα οργανισμών που δεν ικανοποίησαν τις απαιτήσεις των δραστών.
Η τακτική αυτή αποτελεί χαρακτηριστικό παράδειγμα διπλού εκβιασμού. Οι επιτιθέμενοι δεν περιορίζονται στην κρυπτογράφηση των αρχείων, αλλά απειλούν παράλληλα να δημοσιοποιήσουν τα κλεμμένα δεδομένα, αυξάνοντας την πίεση προς τα θύματα.
Παράλληλα, η Medusa εξελίχθηκε από πιο κλειστή επιχείρηση σε μοντέλο Ransomware-as-a-Service (RaaS). Αυτό σημαίνει ότι οι βασικοί διαχειριστές μπορούν να συνεργάζονται με εξωτερικούς affiliates, οι οποίοι αναλαμβάνουν την αρχική πρόσβαση και μέρος της επιχειρησιακής διαδικασίας.
Το οικοσύστημα των affiliates
Σύμφωνα με την κοινή προειδοποίηση των αμερικανικών υπηρεσιών, οι διαχειριστές της Medusa χρησιμοποιούν μεσάζοντες αρχικής πρόσβασης, γνωστούς ως Initial Access Brokers (IABs). Πρόκειται για κυβερνοεγκληματίες που εντοπίζουν ευάλωτα δίκτυα ή κλεμμένα διαπιστευτήρια και στη συνέχεια πωλούν ή παραδίδουν την πρόσβαση σε άλλες ομάδες.
Δείτε επίσης: Νέα κύματα επιθέσεων σε MLflow και FUXA – Στο στόχαστρο κρίσιμες ευπάθειες
Οι συνεργάτες μπορούν να λαμβάνουν σημαντικές αμοιβές, από περίπου 100.000 έως και 1 εκατομμύριο δολάρια, γεγονός που αποκαλύπτει τα οικονομικά κίνητρα πίσω από τη συγκεκριμένη δραστηριότητα. Το μοντέλο αυτό επιτρέπει στη Medusa να επεκτείνει τις επιχειρήσεις της χωρίς να χρειάζεται να πραγματοποιεί κάθε στάδιο μιας επίθεσης εσωτερικά.
Οι βασικές συστάσεις της CISA
CISA, FBI και HHS καλούν τους υπεύθυνους κυβερνοασφάλειας να περιορίσουν όσο το δυνατόν περισσότερο τις πιθανές διαδρομές εισόδου. Η εγκατάσταση ενημερώσεων ασφαλείας και η διόρθωση γνωστών ευπαθειών σε λειτουργικά συστήματα, εφαρμογές και firmware θεωρούνται βασικές άμυνες.
Παράλληλα, οι οργανισμοί καλούνται να εφαρμόσουν network segmentation, ώστε μια αρχική παραβίαση να μην επιτρέπει εύκολη πλευρική μετακίνηση προς κρίσιμα συστήματα. Ιδιαίτερη σημασία έχει και ο περιορισμός της απομακρυσμένης πρόσβασης σε εσωτερικές υπηρεσίες από μη αξιόπιστες πηγές.
☁️ Κρατήστε ασφαλή αντίγραφα με Proton Drive
Κρυπτογραφημένος cloud αποθηκευτικός χώρος από την Proton — προστατέψτε τα αρχεία σας από ransomware, βλάβες και απώλεια δεδομένων, με end-to-end κρυπτογράφηση.
- ✔ End-to-end κρυπτογραφημένα αρχεία & αντίγραφα
- ✔ Ιστορικό εκδόσεων — ανάκτηση αρχείων μετά από ransomware
- ✔ Δωρεάν χώρος — συγχρονισμός σε όλες τις συσκευές
Ο σύνδεσμος είναι συνεργατικός (affiliate) — το SecNews ενδέχεται να λάβει προμήθεια χωρίς επιπλέον κόστος για εσάς. Δεν επηρεάζει την ανεξαρτησία της αρθρογραφίας μας.
Η λογική είναι απλή: ακόμη και αν ένας εισβολέας καταφέρει να εισέλθει στο δίκτυο, δεν πρέπει να μπορεί να κινηθεί ανεμπόδιστα μέχρι τα συστήματα που περιέχουν τα σημαντικότερα δεδομένα.

Σύγχυση με άλλες ομάδες «Medusa»
Ένα ακόμη πρόβλημα αφορά την ονομασία. Το «Medusa» χρησιμοποιείται από διαφορετικές οικογένειες malware και κυβερνοεγκληματικές επιχειρήσεις. Υπάρχει, μεταξύ άλλων, botnet βασισμένο στο Mirai με δυνατότητες ransomware, αλλά και Android Malware-as-a-Service που είναι γνωστό ως TangleBot.
Επιπλέον, η συγκεκριμένη επιχείρηση δεν πρέπει να συγχέεται με το MedusaLocker, μια διαφορετική και ευρέως γνωστή οικογένεια ransomware.
Δείτε επίσης: Pokémon Center: Παραβίαση δεδομένων επηρεάζει πελάτες σε Βρετανία και Γερμανία
Η Medusa απέκτησε διεθνή δημοσιότητα τον Μάρτιο του 2023, όταν ανέλαβε την ευθύνη για επίθεση στα Minneapolis Public Schools και δημοσίευσε υλικό που φέρεται να προερχόταν από κλεμμένα δεδομένα.
Η αύξηση των θυμάτων δείχνει ότι η απειλή παραμένει ενεργή και εξελίσσεται. Για οργανισμούς κρίσιμων υποδομών, η προστασία πλέον δεν αφορά μόνο την πρόληψη μιας αρχικής εισόδου, αλλά και την ικανότητα περιορισμού της επίθεσης πριν μετατραπεί σε εκτεταμένη διακοπή λειτουργίας ή μεγάλης κλίμακας διαρροή δεδομένων.
Πηγή: www.bleepingcomputer.com
