Az Egyesült Államok Kiberbiztonsági és Infrastruktúra-Biztonsági Ügynöksége (CISA) bejelentette, hogy a Medusa zsarolóvírus-művelet a múlt hónapig több mint 300 szervezetet érintett az Egyesült Államok kritikus infrastrukturális szektoraiban.
A CISA, az FBI és az MS-ISAC közös tanácsadása
A részleteket a CISA, a Szövetségi Nyomozó Iroda (FBI) és a Többállami Információmegosztási és Elemző Központ (MS-ISAC) közös tanácsadása hozta nyilvánosságra.
„2025 februárjáig a Medusa fejlesztői és leányvállalatai több mint 300 áldozatot érintettek a kritikus infrastrukturális szektorok különböző részeiből” – áll a tanácsadásban. Az érintett iparágak közé tartozik:
- Orvostudomány
- Oktatás
- Jogi
- Biztosítás
- Technológia
- Gyártás
Felhívás a szervezeteknek a védelem megerősítésére
A CISA, az FBI és az MS-ISAC arra ösztönzi a szervezeteket, hogy hajtsák végre az ajánlott enyhítő intézkedéseket a Medusa zsarolóvírus-incidensek valószínűségének és hatásának csökkentése érdekében. Ez a tanácsadó közlemény a hálózati védők számára az FBI-vizsgálatok során azonosított Medusa zsarolóvírus-tevékenységgel kapcsolatos kompromittálódási mutatókat (IOC), taktikákat, technikákat és eljárásokat (TTP), valamint észlelési módszereket biztosít.
A szervezet által megtehető intézkedések közé tartozik az operációs rendszerek, szoftverek és firmware frissítésének biztosítása és naprakészen tartása; a hálózatok szegmentálása az eredetileg fertőzött eszközökről és más eszközökről történő oldalirányú mozgás korlátozása érdekében; a hálózati forgalom szűrése az ismeretlen vagy nem megbízható források távoli szolgáltatásokhoz való hozzáférésének megakadályozásával a belső rendszereken. A szervezeteket arra ösztönzik, hogy tekintsék át a tanácsadó közleményt, és hajtsák végre az ajánlott enyhítő intézkedéseket a zsarolóvírus-fenyegetés szereplője elleni védelem érdekében.
Medusa zsarolóvírus: Egyre növekvő fenyegetés 2021 óta
A csoport 2021 júniusában jelent meg, és továbbra is pusztítást végez viszonylag egyszerű támadásokkal, elsősorban adathalászatra és javítatlan sebezhetőségekre támaszkodva. Tevékenységük 2023-ban fokozódott, amikor elindították a Medusa Blog szivárogtató oldalt. Ezt az oldalt arra használják, hogy az áldozatokat váltságdíj fizetésére kényszerítsék az ellopott adatok felfedésével.
Felbukkanása óta a Medusa több mint 400 áldozatot követelt világszerte. A banda jelentős médiafigyelmet kapott 2023 márciusában, miután megtámadta a Minneapolis Public Schools (MPS) körzetét, és közzétett egy ellopott adatokat tartalmazó videót.
A Medusa egyik nagy horderejű támadása a Toyota Financial Services, a Toyota Motor Corporation leányvállalata elleni támadás 2023 novemberében. Miután a vállalat megtagadta a 8 millió dolláros váltságdíj kifizetését, a csoport ellopott fájlokat szivárogtatott ki a dark webes zsarolóportálján.
Átalakulás zsarolóvírus-szolgáltatásként (RaaS) működéssé
Kezdetben a Medusa zárt zsarolóvírus-csoportként működött, ahol egyetlen szereplőcsoport irányította mind a fejlesztést, mind az üzemeltetést. Azóta azonban zsarolóvírus-szolgáltatásként (RaaS) modellé fejlődött, lehetővé téve a leányvállalatok számára, hogy támadásokat hajtsanak végre, miközben az alapvető fejlesztők kezelik a kulcsfontosságú műveleteket, például a váltságdíj-tárgyalásokat.
A csoport leányvállalatait megfigyelték a CVE-2024-1709 – a népszerű ScreenConnect távoli hozzáférési eszköz széles körben vitatott sebezhetősége –, valamint a CVE-2023-48788 – kihasználásával, amely a Fortinet biztonsági termékeit érinti.
A Medusa, amelyről az FBI tisztázta, hogy különbözik mind a MedusaLocker zsarolóvírustól, mind a Medusa mobil kártevő variánsától, kezdetben fejlesztőkből és hackerekből álló zárt csoportként működött, mielőtt áttért volna egy leányvállalati modellre. Bár a váltságdíj-tárgyalások továbbra is a csoport fejlesztőinek ellenőrzése alatt állnak, jellemzően kezdeti hozzáférési közvetítőket (IAB) toboroznak kiberbűnözői fórumokon és piactereken keresztül, hogy hozzáférjenek az áldozatok rendszereihez.
A hatóságok szerint a Medusa partnerei 100 és 1 millió dollár közötti összegű kifizetéseket kapnak, azzal a lehetőséggel, hogy kizárólag a csoportnak dolgozhatnak.
Az áldozatokat arra utasítják, hogy 48 órán belül vegyék fel a kapcsolatot a bandával a váltságdíjjegyzetben. Ha nem reagálnak, a hackerek telefonon vagy e-mailben is felveszik a kapcsolatot. A csoport egy szivárogtató oldalt is üzemeltet, ahol az ellopott adatokat hirdetik és a legmagasabb ajánlatot tevőnek adják el.
Egy FBI-vizsgálat egy nyugtalanító taktikát tárt fel, amelyben egy olyan áldozattal, aki már kifizette a váltságdíjat, később egy másik Medusa-szereplő kereste meg. A második támadó azt állította, hogy az eredeti közvetítő lopta el a váltságdíjat, és további kifizetést – az eredeti összeg felét – követelt a „valódi dekódoló” biztosításához. Ez arra utal, hogy a Medusa egy hármas zsarolási rendszerben vehet részt.
Ajánlott enyhítő intézkedések
A Medusa zsarolóvírusok elleni védekezés érdekében a szervezeteknek a következőket javasolják:
- Időben javítsák ki az operációs rendszerek, szoftverek és firmware ismert sebezhetőségeit.
- Szegmentálják a hálózatokat a fertőzött és nem fertőzött rendszerek közötti oldalirányú mozgás megakadályozása érdekében.
- Szűrje a hálózati forgalmat az ismeretlen vagy megbízhatatlan forrásokból a belső rendszerekhez való hozzáférés blokkolásával.
Összekeverés más, Medusa nevű kiberfenyegetésekkel
Fontos megjegyezni, hogy több kiberbűnözési művelet is használja a Medusa nevet





