行业新闻与博客

超过 500 家关键基础设施组织遭受 Medusa 勒索软件攻击

根据美国联邦调查局 (FBI) 最新发布的公告,截至 2026 年 4 月,Medusa 勒索软件已影响超过 500 个关键基础设施组织。

美国政府此前于 2025 年 3 月发布的 一份关于勒索软件即服务 (RaaS) 运营的咨询报告称,截至 2025 年 2 月,Medusa 的关联组织已攻击了 300 多个关键基础设施组织。

8 月 18 日发布的最新咨询报告由联邦调查局、网络安全和基础设施安全局以及卫生与公众服务部联合发布,报告指出,医疗保健行业一直是美杜莎黑客的特别频繁的目标。

该报告还强调,自 2025 年 2 月以来,该行动扩大了其技术和工具,以显著增强其初始进入和后续开发活动。

Medusa 勒索软件变种于 2021 年 6 月首次被发现。它最初以封闭式勒索软件行动的形式运作,之后至少在 2023 年初转向联盟模式。

Medusa 加速漏洞利用

美国机构指出,Medusa 继续利用未修补的漏洞作为其初始访问的主要手段。

最近,有观察显示该组织在漏洞公布后的 24 小时内就开始利用这些漏洞,而此时许多受害者还没有机会应用补丁。

该公告称,在某些情况下,Medusa 攻击者甚至在漏洞公开披露前一周就利用了漏洞。

RaaS 组织被描述为机会主义组织,其目标是未打补丁的软件的受害者,而不是专注于特定的组织或行业。

没有迹象表明美杜莎攻击者会开发自己的零日漏洞或 N 日漏洞。

Medusa 策略的另一项发展是使用 Interactsh 动态 URL 来识别受感染的主机,从而验证攻击是否成功。

Swimlane 的首席安全自动化架构师 Nick Tausek 警告说,Medusa 的快速利用能力给安全团队带来了重大挑战。

他评论道:“不断缩短的窗口期给防御者带来了更大的压力,他们需要在美杜莎利用漏洞之前识别并修复暴露的系统。危险的速度可能使新披露的漏洞在许多安全团队甚至还没完成风险评估之前就转化为实际的入侵。”

更新了隐身和横向移动能力

Medusa 攻击者也提高了其后渗透能力,包括隐藏其在网络中的存在、绕过防御、横向移动以及从网络中访问敏感数据。

FBI 的公告称,该组织使用多种复杂度递增的 PowerShell 隐蔽技术,从而能够混淆有效载荷。他们还会试图通过删除 PowerShell 命令行历史记录来掩盖踪迹。

为了支持命令与控制 (C2) 和隐蔽攻击,人们开发了许多新工具。其中包括一些公开可用的工具,例如 Nezha(一款运维服务器监控工具,允许攻击者从其机器上通过后门访问受感染的主机)和 GSocket(允许不同私有网络上的工作站连接并绕过防火墙)。

Medusa 还会部署一系列合法的远程监控和管理 (RMM) 软件,选择受害者环境中已经存在的软件来逃避检测。

这些工具用于在网络中横向移动,并识别要窃取的文件。

Windows 任务管理器 Mimikatz 被用来收集凭据,包括直接从 LSA 身份验证机制中窃取凭据,这使得他们可以将明文密码记录到日志文件中。

AttackIQ 的工程经理 Andrew Costis 表示,该安全公告表明 Medusa 已大幅更新了其攻击策略,采用了安全团队更难应对的技术。

他说:“该组织将合法的远程管理工具融入到其运营中,同时使用新的凭证窃取方法并绕过安全策略来维持访问权限。”

“被盗的 Active Directory 文件尤其令人担忧,因为它们可用于伪造 Kerberos 票据。届时,Medusa 就不仅仅是加密系统了。它还可能冒充受信任的用户,并在整个域中畅行无阻。”

美杜莎窃取和勒索方法

Medusa 攻击者安装并使用 Bandizip 创建外泄文件归档,并使用 Rclone 将数据外泄到 Medusa C2 服务器,同时通过重命名文件来混淆 rclone.exe 和相关的 rclone.conf 文件。

安全文件传输协议 (SFTP) 用于将加密程序传输到受害者计算机。加密文件带有 .medusa 文件扩展名,该扩展名会终止所有服务并删除卷影副本,然后向受害者发送勒索信。

这种方法使 Medusa 能够采用双重勒索模式,要求受害者既支付费用以恢复其系统和数据,又支付费用以防止其数据在网上发布。

勒索信通常要求受害者在 48 小时内与其联系,如果受害者没有回复勒索信,美杜莎成员通常会直接通过电话或电子邮件与其联系。

Medusa 的泄露网站上发布了赎金要求,并附有指向 Medusa 关联加密货币钱包的直接超链接。

联邦调查局敦促受害者将注意力集中在事件应对上

除了之前“美杜莎”安全公告中概述的预防和缓解措施外,该公告还建议安全团队开发能够在入侵发生时有效应对的技术。这些技术包括:

  • 利用威胁狩猎活动来确定入侵范围,包括威胁行为者工具留下的日志。
  • 移除组织使用的 C2 软件,例如哪吒或其他任何远程访问方法。
  • 删除本地管理员帐户,并轮换服务帐户和域管理员帐户的凭据。
  • 确保已修复初始入侵漏洞 CVE 。
  • 使用 CISA 的驱逐策略工具来制定系统性的驱逐计划的应对措施。

需要帮助吗?联系我们的支持团队 在线客服