Агенцията за киберсигурност и сигурност на инфраструктурата (CISA) заяви във вторник, че ransomware групата Medusa е компрометирала повече от 500 организации от критичната инфраструктура в САЩ от юни 2021 г. насам.
Това беше разкрито в съвместно съобщение, координирано с Федералното бюро за разследване (FBI) и Министерството на здравеопазването и човешките услуги (HHS).
„Към април 2026 г. злонамерените субекти зад Medusa са засегнали над 500 жертви в множество сектори на критичната инфраструктура, включително здравеопазване и обществено здраве, отбранителна индустриална база, критично производство, правителствени услуги и съоръжения, информационни технологии и финансови услуги“, се посочва в съобщението. „Други жертви включват организации в медицинската, образователната, правната, застрахователната, технологичната и производствената индустрия.“
Това представлява актуализация на съвместен доклад, публикуван през март 2025 г., в който се посочваше, че ransomware операцията на Medusa е засегнала приблизително над 300 организации от критичната инфраструктура.
Трите федерални агенции препоръчаха на администраторите на мрежовата сигурност да защитят своите мрежи срещу атаките на групата, като отстраняват уязвимости в сигурността, за да предпазят операционните системи, софтуера и фърмуера от опити за експлоатация. На екипите по сигурността се препоръчва също да сегментират мрежите си, за да блокират страничното движение след компрометиране, както и да ограничат достъпа от ненадеждни източници до отдалечени услуги във вътрешните системи.
Операцията на Medusa се появи преди пет години, през януари 2021 г. Активността на групата обаче се засили едва през 2023 г., когато стартира сайтът за изтичане на данни „Medusa Blog“ и започна да използва откраднати данни като лост за притискане на жертвите да плащат откупи. Първоначално Medusa се появи като затворен вариант на ransomware, но впоследствие еволюира в операция от тип „Ransomware-as-a-service“ (RaaS) и възприе афилиейт модел.
„Разработчиците на Medusa обикновено вербуват брокери за първоначален достъп (IAB) в киберпрестъпни форуми и пазари, за да получат достъп до потенциални жертви“, се казва в доклада. „На тези партньори се предлагат плащания между 100 000 USD и 1 милион USD с възможност да работят изключително за Medusa.“
Името Medusa е често използвано сред фамилиите от злонамерен софтуер и киберпрестъпни операции, включително операция за злонамерен софтуер под Android като услуга (MaaS), открита през 2020 г. (известна също като TangleBot), и ботнет на базата на Mirai с ransomware възможности. Поради тази причина информацията за Medusa ransomware често е объркваща, като мнозина смятат, че тя съвпада с широко известната ransomware операция MedusaLocker, въпреки че това са напълно различни операции. Групата Medusa привлече медийното внимание през март 2023 г., след като пое отговорност за атака срещу училищния район в Минеаполис (MPS) и сподели видеоклип с откраднатите данни.
След като атакуващите получат валидни идентификационни данни, само 37% от техните действия биват блокирани. Общите резултати за превенция могат да скрият какво се случва след първоначалния достъп. След като атакуващите започнат да използват валидни идентификационни данни, защитата спада рязко. Докладът „Blue Report 2026“ измерва защитните сили техника по техника чрез 338 милиона симулации, проведени в реални среди на клиенти.
- САЩ и Южна Корея предупреждават за Gunra ransomware, насочен към правителствени агенции.
- ФБР: Хакери атакуват онлайн акаунти, за да крадат голи снимки.
- CISA: Несъвършенство в Windows Task Host вече се експлоатира от ransomware банди.
- CISA: Несъвършенство в Microsoft SharePoint се експлоатира при ransomware атаки.
- CISA: Уязвимости в SonicWall SMA1000 се експлоатират от ransomware групи.