行業新聞與博客
超過 500 家關鍵基礎設施組織遭受 Medusa 勒索軟件攻擊
根據美國聯邦調查局 (FBI) 最新發布的公告,截至 2026 年 4 月,Medusa 勒索軟件已影響超過 500 個關鍵基礎設施組織。
美國政府此前於 2025 年 3 月發佈的 一份關於勒索軟件即服務 (RaaS) 運營的諮詢報告稱,截至 2025 年 2 月,Medusa 的關聯組織已攻擊了 300 多個關鍵基礎設施組織。
8 月 18 日發佈的最新諮詢報告由聯邦調查局、網絡安全和基礎設施安全局以及衞生與公眾服務部聯合發佈,報告指出,醫療保健行業一直是美杜莎黑客的特別頻繁的目標。
該報告還強調,自 2025 年 2 月以來,該行動擴大了其技術和工具,以顯著增強其初始進入和後續開發活動。
Medusa 勒索軟件變種於 2021 年 6 月首次被發現。它最初以封閉式勒索軟件行動的形式運作,之後至少在 2023 年初轉向聯盟模式。
Medusa 加速漏洞利用
美國機構指出,Medusa 繼續利用未修補的漏洞作為其初始訪問的主要手段。
最近,有觀察顯示該組織在漏洞公佈後的 24 小時內就開始利用這些漏洞,而此時許多受害者還沒有機會應用補丁。
該公告稱,在某些情況下,Medusa 攻擊者甚至在漏洞公開披露前一週就利用了漏洞。
RaaS 組織被描述為機會主義組織,其目標是未打補丁的軟件的受害者,而不是專注於特定的組織或行業。
沒有跡象表明美杜莎攻擊者會開發自己的零日漏洞或 N 日漏洞。
Medusa 策略的另一項發展是使用 Interactsh 動態 URL 來識別受感染的主機,從而驗證攻擊是否成功。
Swimlane 的首席安全自動化架構師 Nick Tausek 警告説,Medusa 的快速利用能力給安全團隊帶來了重大挑戰。
他評論道:“不斷縮短的窗口期給防禦者帶來了更大的壓力,他們需要在美杜莎利用漏洞之前識別並修復暴露的系統。危險的速度可能使新披露的漏洞在許多安全團隊甚至還沒完成風險評估之前就轉化為實際的入侵。”
更新了隱身和橫向移動能力
Medusa 攻擊者也提高了其後滲透能力,包括隱藏其在網絡中的存在、繞過防禦、橫向移動以及從網絡中訪問敏感數據。
FBI 的公告稱,該組織使用多種複雜度遞增的 PowerShell 隱蔽技術,從而能夠混淆有效載荷。他們還會試圖通過刪除 PowerShell 命令行歷史記錄來掩蓋蹤跡。
為了支持命令與控制 (C2) 和隱蔽攻擊,人們開發了許多新工具。其中包括一些公開可用的工具,例如 Nezha(一款運維服務器監控工具,允許攻擊者從其機器上通過後門訪問受感染的主機)和 GSocket(允許不同私有網絡上的工作站連接並繞過防火牆)。
Medusa 還會部署一系列合法的遠程監控和管理 (RMM) 軟件,選擇受害者環境中已經存在的軟件來逃避檢測。
這些工具用於在網絡中橫向移動,並識別要竊取的文件。
Windows 任務管理器 Mimikatz 被用來收集憑據,包括直接從 LSA 身份驗證機制中竊取憑據,這使得他們可以將明文密碼記錄到日誌文件中。
AttackIQ 的工程經理 Andrew Costis 表示,該安全公告表明 Medusa 已大幅更新了其攻擊策略,採用了安全團隊更難應對的技術。
他説:“該組織將合法的遠程管理工具融入到其運營中,同時使用新的憑證竊取方法並繞過安全策略來維持訪問權限。”
“被盜的 Active Directory 文件尤其令人擔憂,因為它們可用於偽造 Kerberos 票據。屆時,Medusa 就不僅僅是加密系統了。它還可能冒充受信任的用户,並在整個域中暢行無阻。”
美杜莎竊取和勒索方法
Medusa 攻擊者安裝並使用 Bandizip 創建外泄文件歸檔,並使用 Rclone 將數據外泄到 Medusa C2 服務器,同時通過重命名文件來混淆 rclone.exe 和相關的 rclone.conf 文件。
安全文件傳輸協議 (SFTP) 用於將加密程序傳輸到受害者計算機。加密文件帶有 .medusa 文件擴展名,該擴展名會終止所有服務並刪除卷影副本,然後向受害者發送勒索信。
這種方法使 Medusa 能夠採用雙重勒索模式,要求受害者既支付費用以恢復其系統和數據,又支付費用以防止其數據在網上發佈。
勒索信通常要求受害者在 48 小時內與其聯繫,如果受害者沒有回覆勒索信,美杜莎成員通常會直接通過電話或電郵與其聯繫。
Medusa 的泄露網站上發佈了贖金要求,並附有指向 Medusa 關聯加密貨幣錢包的直接超鏈接。
聯邦調查局敦促受害者將注意力集中在事件應對上
除了之前“美杜莎”安全公告中概述的預防和緩解措施外,該公告還建議安全團隊開發能夠在入侵發生時有效應對的技術。這些技術包括:
- 利用威脅狩獵活動來確定入侵範圍,包括威脅行為者工具留下的日誌。
- 移除組織使用的 C2 軟件,例如哪吒或其他任何遠程訪問方法。
- 刪除本地管理員帳户,並輪換服務帳户和域管理員帳户的憑據。
- 確保已修復初始入侵漏洞 CVE 。
- 使用 CISA 的驅逐策略工具來制定系統性的驅逐計劃的應對措施。
最近新聞
2026年08月20日
2026年08月20日
2026年08月20日
2026年08月20日
2026年08月10日
2026年08月10日
2026年08月10日
需要幫助嗎?聯繫我們的支持團隊 在線客服