CISA: Több mint 300 kritikus infrastruktúrával foglalkozó szervezetet támadott meg a Medusa zsarolóvírus

Medusa

Az Egyesült Államok Kiberbiztonsági és Infrastruktúra-Biztonsági Ügynöksége (CISA) bejelentette, hogy a Medusa zsarolóvírus-művelet a múlt hónapig több mint 300 szervezetet érintett az Egyesült Államok kritikus infrastrukturális szektoraiban.

A CISA, az FBI és az MS-ISAC közös tanácsadása

A részleteket a CISA, a Szövetségi Nyomozó Iroda (FBI) és a Többállami Információmegosztási és Elemző Központ (MS-ISAC) közös tanácsadása hozta nyilvánosságra.

„2025 februárjáig a Medusa fejlesztői és leányvállalatai több mint 300 áldozatot érintettek a kritikus infrastrukturális szektorok különböző részeiből” – áll a tanácsadásban. Az érintett iparágak közé tartozik:

  • Orvostudomány
  • Oktatás
  • Jogi
  • Biztosítás
  • Technológia
  • Gyártás

Felhívás a szervezeteknek a védelem megerősítésére

A CISA, az FBI és az MS-ISAC arra ösztönzi a szervezeteket, hogy hajtsák végre az ajánlott enyhítő intézkedéseket a Medusa zsarolóvírus-incidensek valószínűségének és hatásának csökkentése érdekében. Ez a tanácsadó közlemény a hálózati védők számára az FBI-vizsgálatok során azonosított Medusa zsarolóvírus-tevékenységgel kapcsolatos kompromittálódási mutatókat (IOC), taktikákat, technikákat és eljárásokat (TTP), valamint észlelési módszereket biztosít.

A szervezet által megtehető intézkedések közé tartozik az operációs rendszerek, szoftverek és firmware frissítésének biztosítása és naprakészen tartása; a hálózatok szegmentálása az eredetileg fertőzött eszközökről és más eszközökről történő oldalirányú mozgás korlátozása érdekében; a hálózati forgalom szűrése az ismeretlen vagy nem megbízható források távoli szolgáltatásokhoz való hozzáférésének megakadályozásával a belső rendszereken. A szervezeteket arra ösztönzik, hogy tekintsék át a tanácsadó közleményt, és hajtsák végre az ajánlott enyhítő intézkedéseket a zsarolóvírus-fenyegetés szereplője elleni védelem érdekében.

Medusa zsarolóvírus: Egyre növekvő fenyegetés 2021 óta

A csoport 2021 júniusában jelent meg, és továbbra is pusztítást végez viszonylag egyszerű támadásokkal, elsősorban adathalászatra és javítatlan sebezhetőségekre támaszkodva. Tevékenységük 2023-ban fokozódott, amikor elindították a Medusa Blog szivárogtató oldalt. Ezt az oldalt arra használják, hogy az áldozatokat váltságdíj fizetésére kényszerítsék az ellopott adatok felfedésével.

Felbukkanása óta a Medusa több mint 400 áldozatot követelt világszerte. A banda jelentős médiafigyelmet kapott 2023 márciusában, miután megtámadta a Minneapolis Public Schools (MPS) körzetét, és közzétett egy ellopott adatokat tartalmazó videót.

A Medusa egyik nagy horderejű támadása a Toyota Financial Services, a Toyota Motor Corporation leányvállalata elleni támadás 2023 novemberében. Miután a vállalat megtagadta a 8 millió dolláros váltságdíj kifizetését, a csoport ellopott fájlokat szivárogtatott ki a dark webes zsarolóportálján.

Átalakulás zsarolóvírus-szolgáltatásként (RaaS) működéssé

Kezdetben a Medusa zárt zsarolóvírus-csoportként működött, ahol egyetlen szereplőcsoport irányította mind a fejlesztést, mind az üzemeltetést. Azóta azonban zsarolóvírus-szolgáltatásként (RaaS) modellé fejlődött, lehetővé téve a leányvállalatok számára, hogy támadásokat hajtsanak végre, miközben az alapvető fejlesztők kezelik a kulcsfontosságú műveleteket, például a váltságdíj-tárgyalásokat.

A csoport leányvállalatait megfigyelték a CVE-2024-1709 – a népszerű ScreenConnect távoli hozzáférési eszköz széles körben vitatott sebezhetősége –, valamint a CVE-2023-48788 – kihasználásával, amely a Fortinet biztonsági termékeit érinti.

A Medusa, amelyről az FBI tisztázta, hogy különbözik mind a MedusaLocker zsarolóvírustól, mind a Medusa mobil kártevő variánsától, kezdetben fejlesztőkből és hackerekből álló zárt csoportként működött, mielőtt áttért volna egy leányvállalati modellre. Bár a váltságdíj-tárgyalások továbbra is a csoport fejlesztőinek ellenőrzése alatt állnak, jellemzően kezdeti hozzáférési közvetítőket (IAB) toboroznak kiberbűnözői fórumokon és piactereken keresztül, hogy hozzáférjenek az áldozatok rendszereihez.

A hatóságok szerint a Medusa partnerei 100 és 1 millió dollár közötti összegű kifizetéseket kapnak, azzal a lehetőséggel, hogy kizárólag a csoportnak dolgozhatnak.

Az áldozatokat arra utasítják, hogy 48 órán belül vegyék fel a kapcsolatot a bandával a váltságdíjjegyzetben. Ha nem reagálnak, a hackerek telefonon vagy e-mailben is felveszik a kapcsolatot. A csoport egy szivárogtató oldalt is üzemeltet, ahol az ellopott adatokat hirdetik és a legmagasabb ajánlatot tevőnek adják el.

Egy FBI-vizsgálat egy nyugtalanító taktikát tárt fel, amelyben egy olyan áldozattal, aki már kifizette a váltságdíjat, később egy másik Medusa-szereplő kereste meg. A második támadó azt állította, hogy az eredeti közvetítő lopta el a váltságdíjat, és további kifizetést – az eredeti összeg felét – követelt a „valódi dekódoló” biztosításához. Ez arra utal, hogy a Medusa egy hármas zsarolási rendszerben vehet részt.

Ajánlott enyhítő intézkedések

A Medusa zsarolóvírusok elleni védekezés érdekében a szervezeteknek a következőket javasolják:

  • Időben javítsák ki az operációs rendszerek, szoftverek és firmware ismert sebezhetőségeit.
  • Szegmentálják a hálózatokat a fertőzött és nem fertőzött rendszerek közötti oldalirányú mozgás megakadályozása érdekében.
  • Szűrje a hálózati forgalmat az ismeretlen vagy megbízhatatlan forrásokból a belső rendszerekhez való hozzáférés blokkolásával.

Összekeverés más, Medusa nevű kiberfenyegetésekkel

Fontos megjegyezni, hogy több kiberbűnözési művelet is használja a Medusa nevet

Az oldal tartalma nem másolható!