Сигурност

Редакция Overclock.bg ·

CISA: Medusa вече е ударил над 500 организации

CISA: Medusa вече е ударил над 500 организации

На 18 август 2026 г. CISA, ФБР и американското министерство на здравеопазването (HHS) обновиха съвместния съвет за сигурност AA25-071A за ransomware групата Medusa. Числото в него се промени осезаемо: към април 2026 г. операцията е засегнала над 500 организации от критичната инфраструктура срещу 300 при първата версия на документа от март 2025 г. С други думи, за около година Medusa е добавила над 200 нови жертви.

Кой е засегнат

Списъкът със сектори е дълъг и неприятно конкретен: здравеопазване, отбранителна индустрия, критично производство, държавни услуги и учреждения, информационни технологии и финансови услуги, плюс образование, право и застраховане. BleepingComputer отбелязва, че групата стана широко известна през март 2023 г., когато обяви атаката срещу училищния район Minneapolis Public Schools и публикува видео с откраднатите данни.

Тази година най-тежкият случай е медицински. През април Medusa парализира University of Mississippi Medical Center — единствената детска болница в щата, единственият травматологичен център от първо ниво и единствената програма за трансплантации, пише The Record. Любопитен детайл: след април групата не е добавяла нови имена на изтеклия си сайт.

Скоростта е новото оръжие

Medusa тръгва през юни 2021 г. като затворена операция, а през 2023 г. минава на модел ransomware-as-a-service — разработчиците дават криптиращия софтуер под наем на партньори срещу процент, а на брокерите на достъп предлагат между 100 и 1 000 000 долара (при горната граница това са грубо 860 000 евро) за ексклузивна работа.

Най-тревожната част от обновения документ обаче е темпото. Според CISA операторите използват публично известни уязвимости в рамките на 24 часа след обявяването им, а в част от случаите — до седмица преди публичното разкриване. Класическият пример е CVE-2025-10035 в Fortra GoAnywhere MFT (CVSS 10.0): Microsoft фиксира експлоатация още на 11 септември 2025 г., докато Fortra публикува бюлетина си на 18 септември. Групата зад атаките, проследявана като Storm-1175, е използвала поне 16 уязвимости от 2023 г. насам.

„Придвижване от първоначален достъп до изнасяне на данни за часове, не за дни“ — така обобщава Ейдриън Къли от SafeBreach пред The Record. Medusa не пише сама zero-day експлойти; купува ги или ги получава отнякъде, което е отделен и по-неприятен въпрос.

Влизане през легитимни инструменти

Входните точки остават предвидими: фишинг за пароли и непокърпени приложения, изложени към интернет. От по-старите вектори в съвета фигурират ConnectWise ScreenConnect (CVE-2024-1709) и Fortinet EMS (CVE-2023-48788), а от 2025 г. — трите дупки в SimpleHelp 5.5.7 и по-стари версии (CVE-2024-57726, CVE-2024-57727 и CVE-2024-57728).

Оттам нататък почти нищо не е „хакерско“. За движение в мрежата се ползват AnyDesk, Atera, ConnectWise, eHorus, N-able, BeyondTrust, SimpleHelp, Splashtop и PDQ Deploy — все софтуер, който администраторите така или иначе държат инсталиран. Добавете PsExec, Mimikatz и Rclone, подписани уязвими драйвери за изключване на EDR решенията, и накрая криптиращия процес gaze.exe. Тази зависимост от вградени системни инструменти е и причината Microsoft окончателно да махне wmic от Windows 11 — командата е дългогодишен фаворит на ransomware групите.

Изнудване с добавки

Размерът на исканията се калибрира по публично обявените приходи на жертвата, а бързото плащане получава отстъпка. Ако таймерът изтича, Medusa предлага удължаване с един ден срещу 10 000 долара (около 8 600 евро) — практика, която ФБР документира отделно.

Има и по-мръсен вариант. В разследван от ФБР случай след платен откуп се появява втори актьор на Medusa, който твърди, че преговарящият е откраднал парите, и иска половината сума отново — този път за „истинския декриптор“.

Същата седмица The Hacker News описа още едно ниво на абсурда: „Ransom Busters“ — най-вероятно един-единствен оператор, който пише директно на жертви на DragonForce, Settra и Anubis, твърди, че е проникнал в сървърите на самите ransomware групи, и иска между 20 000 и 60 000 долара (грубо 17 000–52 000 евро), за да „изтрие“ откраднатите данни. Изводът на анализаторите от GRIT е кратък: на престъпници не се вярва, включително когато твърдят, че ви помагат.

Какво препоръчват агенциите

Съветите в AA25-071A не са екзотични, но точно затова работят: покърпване на операционни системи, софтуер и фърмуер с приоритет за системите, изложени към интернет; сегментиране на мрежата, за да не се разхожда нападателят свободно; блокиране на достъпа до вътрешни услуги за отдалечено управление от ненадеждни адреси; многофакторна автентикация навсякъде; офлайн, криптирани и тествани резервни копия.

Заключение

Числото 500 е важно, но по-важен е ритъмът. Между момента, в който излиза кръпка, и момента, в който Medusa вече е вътре, стоят часове — а понякога кръпката още не съществува. Ако управлявате RMM платформа, MFT сървър или каквото и да е с публичен адрес, планът за покърпване „в следващия прозорец за поддръжка“ вече не е план. Пълният текст на съвета е достъпен в каталога на CISA.

Харесва ви? Отбележете ни и ще ни виждате по-нагоре в Google.

Предпочитан източник в Google

Прочетете още