Агенцията за киберсигурност и инфраструктурна сигурност (CISA), Федералното бюро за разследване (FBI) и Департаментът по здравеопазване и човешки услуги на САЩ (HHS) съвместно публикуваха актуализирано предупреждение за сигурност, в което се посочва, че злонамерените субекти, разпространяващи рансъмуера Medusa, активно проникват в корпоративни среди, деактивират инструменти за сигурност, извличат чувствителни файлове и криптират цели мрежи.

Актуализираното предупреждение (AA25-071A) отразява изчерпателни форенсик констатации до април 2026 г., потвърждаващи, че Medusa е компрометирала над 500 организации в сектори на критичната инфраструктура, включително здравеопазване, образование, правни услуги, застраховане, производство и технологии.

CISA предупреждава: Рансъмуерът Medusa краде данни

Забелязан за първи път през юни 2021 г. като затворена операция за разпространение на зловреден софтуер, Medusa преминава към индустриализиран модел „рансъмуер като услуга“ (RaaS) около 2023 г. При тази структура основните разработчици отдават под наем зловредния код за рансъмуер на вербувани партньори в замяна на процент от приходите от изнудване.

Синдикатът прилага многостепенна схема за двойно изнудване, като извлича интелектуална собственост и досиета на пациенти, след което криптира целевите системи и публикува откраднатите данни в специализиран портал за изтичане на информация в тъмната мрежа (dark web).

Департаментът по здравеопазване и човешки услуги (HHS) се присъедини като съавтор на актуализирания бюлетин поради непрестанните атаки на групата срещу болници и обществени здравни организации, които продължават да понасят непропорционално голямо оперативно въздействие от кампаниите с рансъмуера Medusa.

Партньорите получават първоначален достъп чрез сътрудничество с подземни брокери за първоначален достъп (IABs), които предлагат плащания от 100 до 1 милион долара за валидни корпоративни идентификационни данни за достъп.

Атакуващите също така се насочват към известни уязвимости в софтуера, включително заобикалянето на автентификацията в ScreenConnect (CVE-2024-1709), SQL инжекцията във Fortinet FortiClient EMS (CVE-2023-48788), десериализационните дефекти във Fortra GoAnywhere MFT и наскоро идентифицираната уязвимост за отдалечено изпълнение на код в BeyondTrust, проследявана като CVE-2026-1731.

Както е описано подробно в съвместния бюлетин за сигурност, публикуван от CISA и федералните партньори, операторите на Medusa рутинно превръщат в оръжие публичните уязвимости в рамките на двадесет и четири часа от тяхното разкриване, а понякога и преди пускането на публична корекция за сигурност, което прави съкратените срокове за инсталиране на корекции за сигурност от съществено значение за защитата на критичните крайни точки.

След като проникнат в мрежовия периметър, операторите разчитат сериозно на техники „living-off-the-land“, използвайки вградени системни инструменти на Windows като PowerShell, cmd.exe и Windows Management Instrumentation (WMI), за да картографират вътрешната инфраструктура, без да задействат сигнали за аномални процеси.

Киберпрестъпниците внедряват уязвими или откраднати драйвери на ниво ядро (kernel drivers), за да прекратят софтуера за засичане и реагиране на крайни точки (EDR), извличат кеширани идентификационни данни от паметта на LSASS и злоупотребяват с легитимни платформи за отдалечено наблюдение и управление (RMM) като AnyDesk, Atera и SimpleHelp.

Тези скрити техники отразяват по-широките тенденции в индустрията за деактивиране на защитата на крайните точки преди стартиране на процедурите по криптиране.

Атакуващите също така внедряват инструменти като Mimikatz, CrackMapExec и Rclone за събиране на мрежови тайни и подготовка на масово извличане на файлове, разчитайки на превръщането на административни помощни програми в оръжие, за да маскират злонамерените команди зад рутинна системна поддръжка.

Зловредният код за криптиране под Windows, компилиран като gaze.exe, систематично спира услугите за сигурност, изтрива сенчестите копия на томовете (volume shadow copies) и прекратява системите за управление на бази данни, преди да криптира файловете с разширението .medusa, използвайки алгоритми AES-256.

На жертвите обикновено се предоставят 48 часа за започване на преговори чрез чатове на живо, базирани на Tor, или канали в Tox messenger. Синдикатът често предлага временни отстъпки за бързи плащания, като същевременно заплашва да разпродаде на търг откраднатите корпоративни масиви от данни, ако крайните срокове бъдат пропуснати.

Федералните агенции призовават операторите на критична инфраструктура спешно да приоритетизират незабавното отстраняване на уязвимостите, да сегментират вътрешните подмрежи за ограничаване на страничното движение и строго да ограничат входящите услуги за отдалечено управление.

Екипите по сигурността трябва да наложат устойчива на фишинг многофакторна автентификация, да поддържат непроменяеми (immutable) офлайн резервни копия и да одитират телеметрията на крайните точки за неоторизирани инсталации на RMM инструменти и аномално изпълнение на административни инструменти.