Az Egyesült Államok Kiberbiztonsági és Infrastruktúra-biztonsági Ügynöksége, a CISA, valamint a szövetségi bűnüldöző szervek kibővített figyelmeztetést adtak ki a Medusa ransomware működésével kapcsolatban, miután a szövetségi vizsgálatok már több mint 500 érintett szervezetet azonosítottak a kritikus infrastruktúrában és más iparágakban.
A CISA, az FBI és az Egyesült Államok Egészségügyi és Humán Szolgáltatások Minisztériuma által augusztus 18-án közzétett frissített közös tanácsadó olyan taktikákat, technikákat, eljárásokat és kompromittáltsági indikátorokat tartalmaz, amelyeket az FBI vizsgálatai során egészen 2026 áprilisáig megfigyeltek.
Ez jelentős növekedést jelent a 2025 márciusában kiadott eredeti figyelmeztetéshez képest, amely akkor több mint 300 áldozatról számolt be. Alig több mint egy év alatt a szövetségi nyomozók legalább 200 további szervezetet azonosítottak, amelyeket a Medusa működése érintett.
A valós áldozatszám ennél is magasabb lehet, mivel számos ransomware-incidenst nem hoznak nyilvánosságra, illetve nem jelentenek a bűnüldöző szerveknek.
Az új figyelmeztetésben különösen hangsúlyosan jelenik meg az egészségügyi és közegészségügyi szektor.
A kórházak, egészségügyi szolgáltatók és egészségügyi adatokat kezelő szervezetek elleni támadások következményei messze túlmutathatnak a vállalati adatok ellopásán. Érinthetik többek között:
- a klinikai rendszerek működését;
- az időpontfoglalást;
- a mentőszolgálatok irányítását;
- a betegadatokhoz való hozzáférést;
- valamint az ellátás folyamatosságát.
A CISA közlése szerint:
„A Medusa egy ransomware-as-a-service változat, amely több mint 500 áldozatot érintett számos kritikus infrastruktúra-ágazatban és más iparágakban – beleértve az egészségügyi és közegészségügyi szektor elleni gyakori támadásokat is.”
A frissített szövetségi tanácsadó azt mutatja, hogy a Medusa üzemeltetői és partnerei nem egyetlen, ismétlődő behatolási módszerre támaszkodnak.
A támadók többek között:
- megvásárolt hálózati hozzáféréseket;
- phishinget;
- ellopott hitelesítő adatokat;
- gyorsan fegyverré alakított sérülékenységeket;
- valamint legitim távoli adminisztrációs eszközöket
használnak a célpontok hálózatába történő behatoláshoz és az azon belüli mozgáshoz.
A Medusa akár 24 órán belül kihasználhatja az új sérülékenységeket
A frissített figyelmeztetés egyik legfontosabb megállapítása az a sebesség, amellyel a Medusa szereplői reagálnak az újonnan nyilvánosságra kerülő sérülékenységekre.
A CISA és az FBI szerint a támadók bizonyos újonnan bejelentett sérülékenységeket már 24 órán belül kihasználtak.
Egyes vizsgálatokban pedig olyan exploitok használatát is megfigyelték, amelyek akár egy héttel az adott sérülékenység nyilvános közzététele előtt megjelentek a támadásokban.
Ez nem feltétlenül jelenti azt, hogy a Medusa saját zero-day sérülékenységeket fejleszt.
A hatóságok szerint nincs arra utaló bizonyíték, hogy a csoport önállóan hozná létre saját zero-day vagy N-day exploitjait.
Valószínűbb, hogy:
- külső forrásból jut hozzá még nem nyilvános exploitkódhoz;
- vagy rendkívül gyorsan reagál, amint technikai részletek nyilvánossá válnak.
Ez azonban komoly következményekkel jár a védelem számára.
Egy szervezet, amely egy új sérülékenység közzététele után hagyományos, többhetes tesztelési és patch-elési folyamatot indít, könnyen lehet, hogy már a folyamat elején támadható.
Különösen veszélyeztetettek az internet felől elérhető:
- biztonsági eszközök;
- VPN-ek;
- távoli hozzáférési rendszerek;
- menedzsmentplatformok;
- együttműködési rendszerek;
- webes adminisztrációs felületek.
A Medusa korábbi támadásaiban többek között a következő termékek sérülékenységeit használták ki:
- ConnectWise ScreenConnect;
- Fortinet FortiClient Enterprise Management Server;
- Microsoft Exchange;
- más internet felől elérhető vállalati rendszerek.
A Medusa szereplői emellett aktívan figyelik a sérülékenységi bejelentéseket, hogy megtalálják azokat a szervezeteket, amelyek még nem telepítették a rendelkezésre álló javításokat.
Zárt ransomware-csoportból ransomware-as-a-service modell
A Medusát először 2021 júniusában azonosították.
Kezdetben zárt ransomware-csoportként működött, amelyben ugyanaz a központi csapat irányította:
- a malware fejlesztését;
- a támadásokat;
- és az ezekhez kapcsolódó bűnözői tevékenységet.
Később a művelet affiliate, vagyis partneri modellre váltott, amelyben más kiberbűnözők is használhatják a Medusa ransomware-t.
A Medusa azonban eltér néhány erősen decentralizált ransomware-as-a-service rendszertől.
A szövetségi tanácsadó szerint a központi fejlesztők továbbra is jelentős ellenőrzést tarthatnak fenn:
- a ransomware infrastruktúra;
- a leak site;
- a tárgyalások;
- és a pénzügyi működés
felett.
A kevésbé tapasztalt partnerek esetében például maga a központi Medusa-csapat kezelheti a váltságdíj-tárgyalásokat.
A tapasztaltabb affiliate-ek ezzel szemben nagyobb önállóságot kaphatnak.
Ez a hibrid modell lehetővé teszi, hogy a Medusa különböző behatolási szakemberekkel dolgozzon együtt anélkül, hogy teljesen elveszítené a kontrollt saját infrastruktúrája és márkája felett.
Fontos: a Medusa ransomware nem azonos a MedusaLocker ransomware-rel, és nem kapcsolódik az ugyancsak Medusa néven ismert androidos banki malware-hez.
Az FBI ezeket különálló fenyegetéseknek tekinti.
Initial Access Broker-ekkel is együttműködnek
Az új figyelmeztetés külön hangsúlyt helyez az úgynevezett Initial Access Broker, vagyis kezdeti hozzáférést értékesítő bűnözőkre.
Ezek a szereplők vállalati hálózatokat kompromittálnak, majd az így megszerzett hozzáférést más támadóknak – például ransomware-csoportoknak – adják el.
A hozzáférést többféleképpen szerezhetik meg:
- phishinggel;
- ellopott hitelesítő adatokkal;
- password sprayinggel;
- kompromittált RDP-hozzáféréssel;
- sérülékeny VPN-ek kihasználásával;
- internet felől elérhető alkalmazások exploitálásával.
A Medusa állítólag kiberbűnözői fórumokon és marketplace-eken toboroz ilyen szereplőket.
Az ajánlott összegek 100 dollártól akár 1 millió dollárig terjedhetnek.
A legmagasabb kifizetéseket különösen értékes hozzáférések vagy exkluzív együttműködések esetén kínálhatják.
Ez a modell az attribúciót is megnehezíti.
Előfordulhat ugyanis, hogy:
- az egyik csoport szerzi meg a kezdeti hozzáférést;
- egy másik végzi a laterális mozgást;
- egy harmadik telepíti a ransomware-t.
Ezért egyetlen rosszindulatú eszköz vagy malware eltávolítása nem feltétlenül jelenti azt, hogy a támadó eredeti hozzáférési útvonala is megszűnt.
Legitim adminisztrációs eszközöket használnak fel támadásokhoz
A Medusa támadói gyakran alkalmaznak living-off-the-land technikákat és kereskedelmi távoli adminisztrációs eszközöket.
Ez különösen veszélyes, mert ezek az alkalmazások önmagukban legitim programok.
A vállalati IT, a külső rendszergazdák vagy a menedzselt szolgáltatók is használhatják őket.
Az FBI többek között a következő eszközök Medusa-támadásokban történő alkalmazását figyelte meg:
- AnyDesk;
- Atera;
- ConnectWise;
- eHorus;
- N-able;
- BeyondTrust;
- SimpleHelp;
- Splashtop.
Ez nem azt jelenti, hogy ezek az eszközök rosszindulatúak.
A probléma az, hogy támadók:
- legitim accountokat szerezhetnek meg;
- saját fiókot hozhatnak létre;
- vagy a programot jogosulatlan távoli hozzáférési csatornaként használhatják.
Korábbi Medusa-vizsgálatokban olyan hálózatfelderítő eszközök is előkerültek, mint:
- Advanced IP Scanner;
- SoftPerfect Network Scanner.
A támadók ezekkel feltérképezhetik:
- szervereket;
- végpontokat;
- megosztott tárhelyeket;
- adminisztrációs felületeket;
- távolról elérhető szolgáltatásokat.
Emellett PowerShell, Windows parancssori eszközök, ütemezett feladatok és registry-módosítások is használhatók:
- kód végrehajtására;
- perzisztencia kialakítására;
- biztonsági beállítások megváltoztatására.
A Medusa támadók megpróbálhatják:
- engedélyezni az RDP-t;
- módosítani a tűzfalszabályokat;
- új helyi accountokat létrehozni.
A hitelesítő adatok megszerzése kulcsfontosságú
A credential theft a Medusa működésének egyik központi eleme.
Ha a támadók megszereznek egy adminisztrátori accountot, akkor gyakran már nincs szükségük külön exploitokra a hálózaton belüli mozgáshoz.
Legitim hitelesítési mechanizmusokat használhatnak:
- szerverekhez;
- fájlmegosztásokhoz;
- Active Directory-rendszerekhez;
- biztonsági mentésekhez;
- virtualizációs környezetekhez.
Ezért mire a ransomware tömeges titkosítása megkezdődik, a támadók gyakran már:
- feltérképezték a hálózatot;
- adminisztrátori credentialöket szereztek;
- biztonsági eszközöket kapcsoltak ki;
- adatokat másoltak ki;
- perzisztens hozzáférést építettek ki.
A ransomware fájl tehát sok esetben a támadás utolsó szakasza, nem a kezdete.
Double extortion: titkosítás és adatlopás egyszerre
A Medusa double extortion, vagyis kettős zsarolási modellt használ.
A támadók nemcsak titkosítják az adatokat.
Előtte vagy közben ki is másolják azokat, majd megfenyegetik az áldozatot, hogy nyilvánosságra hozzák az ellopott információkat.
Ez két külön válsághelyzetet teremt:
- üzletmenet-kiesés a titkosítás miatt;
- adatvédelmi incidens az adatok kiszivárgása miatt.
A biztonsági mentésekből történő visszaállítás az első problémát megoldhatja.
A másodikat azonban nem.
Ha a támadó már megszerezte az adatot, annak közzétételét egy backup nem tudja megakadályozni.
A Medusa dark webes leak site-ot üzemeltet, ahol:
- megnevezi az áldozatokat;
- közzéteszi a váltságdíj-igényt;
- visszaszámlálást jelenít meg az adatok publikálásáig.
A támadók egyes esetekben állítólag 10 000 dollárért egyetlen nappal meghosszabbítják a határidőt.
Ez a nyomásgyakorlás új formája: maga az idő válik zsarolási eszközzé.
Még a váltságdíj kifizetése után sincs garancia
Az FBI egy olyan esetet is dokumentált, amely a ransomware-gazdaság kiszámíthatatlanságát mutatja.
Egy áldozat állítólag kifizette a váltságdíjat, majd egy másik Medusa-szereplő jelentkezett nála.
Azt állította, hogy az eredeti tárgyaló:
- ellopta a pénzt;
- nem adta tovább;
- ezért újabb fizetés szükséges az „igazi” dekódolóért.
Ez jól szemlélteti, hogy egy bűnözői szolgáltatásban nincs kikényszeríthető garancia.
A fizetés nem bizonyítja, hogy:
- az ellopott adatokat valóban törölték;
- a decryptor működni fog;
- egy másik affiliate nem jelentkezik újabb követeléssel.
Az amerikai hatóságok ezért továbbra sem javasolják a váltságdíj fizetését.
Az egészségügy kiemelt célpont
A HHS részvétele az új tanácsadóban azt mutatja, hogy az egészségügyi szektor továbbra is különösen fontos célpont.
Az egészségügyi szervezetek több szempontból is vonzóak a ransomware-csoportok számára.
Egyrészt rendkívül érzékeny adatokat kezelnek:
- személyes adatok;
- egészségügyi adatok;
- diagnózisok;
- kezelési információk;
- biztosítási adatok;
- pénzügyi információk.
Másrészt a digitális rendszerek folyamatos rendelkezésre állása közvetlenül befolyásolhatja a betegellátást.
Egy ransomware-incidens érintheti:
- elektronikus egészségügyi nyilvántartást;
- képalkotó rendszereket;
- gyógyszertári rendszereket;
- laborrendszereket;
- időpontfoglalást;
- számlázást;
- belső kommunikációt.
A Medusa egyik komoly incidense a University of Mississippi Medical Center ellen irányult.
Az intézmény Mississippi állam több kiemelt egészségügyi szolgáltatását működteti, többek között:
- az állam egyetlen gyermekkórházát;
- egyetlen Level I traumaközpontját;
- egyetlen Level IV újszülött intenzív osztályát;
- az egyetlen szervtranszplantációs programját.
A támadás jelentős működési zavart okozott.
300-ról több mint 500 azonosított áldozatra nőtt a szám
A 2025 márciusában kiadott eredeti CISA–FBI tanácsadó szerint a Medusa akkor már több mint 300 áldozatot érintett.
2026 áprilisára ez a szám meghaladta az 500-at.
A támadások többek között a következő szektorokat érintették:
- egészségügy;
- oktatás;
- jogi szolgáltatások;
- biztosítás;
- technológia;
- gyártás;
- kritikus infrastruktúra.
A nyilvános számokat azonban óvatosan kell értelmezni.
A ransomware leak site-ok csak azokat az áldozatokat mutatják, akiket a támadók nyilvánosságra akarnak hozni.
Nem láthatók:
- sikertelen támadások;
- titokban rendezett esetek;
- időben megállított behatolások;
- hatóságoknak nem jelentett incidensek.
A valós szám ezért magasabb lehet.
Három azonnali intézkedést emel ki a CISA
A CISA három sürgős védelmi prioritást hangsúlyoz.
1. Sérülékenységek gyors javítása
A közismert sérülékenységeket kockázatalapú időkereten belül kell javítani.
Különösen sürgősek:
- aktívan kihasznált sérülékenységek;
- internet-facing rendszereket érintő hibák;
- kritikus üzleti infrastruktúrát érintő hibák.
Ha azonnal nem telepíthető patch, ideiglenesen érdemes lehet:
- letiltani a szolgáltatást;
- korlátozni a hozzáférést;
- allowlistet alkalmazni;
- vendor mitigationt bevezetni;
- leválasztani a rendszert az internetről.
2. Hálózati szegmentáció
A hálózat szegmentálása csökkentheti annak esélyét, hogy egyetlen workstation vagy VPN kompromittálása teljes vállalati ransomware-incidenssé váljon.
Különösen elkülönítendők:
- identity infrastructure;
- backup rendszerek;
- kritikus szerverek;
- egészségügyi rendszerek;
- OT infrastruktúra;
- adminisztrációs hálózatok.
3. Távoli szolgáltatások korlátozása
Az olyan szolgáltatások, mint:
- RDP;
- SMB;
- SSH;
- adminisztrációs interfészek
nem lehetnek szükségtelenül elérhetők az internet felől.
Csak dokumentált, engedélyezett forrásokból érkező hozzáférést célszerű engedni.
MFA szükséges, de lehetőleg phishing-rezisztens módon
Az amerikai hatóságok többfaktoros hitelesítést javasolnak:
- webmail;
- VPN;
- kritikus accountok;
- adminisztrációs szolgáltatások
esetében.
Ahol lehetséges, érdemes phishing-resistant MFA megoldásokat alkalmazni, például:
- FIDO2 security key;
- passkey.
Az egyszerű SMS-alapú MFA vagy jóváhagyó push notification önmagában kevésbé ellenálló a modern támadásokkal szemben.
A backupnak az attacker számára is elérhetetlennek kell lennie
A szervezeteknek offline vagy egyéb módon izolált biztonsági mentéseket kell fenntartaniuk.
Nem elegendő az, hogy létezik backup.
Tesztelni kell:
- visszaállítható-e;
- milyen gyorsan;
- tartalmazza-e az identity infrastruktúrát;
- tartalmazza-e a kritikus konfigurációkat;
- nem törölhető-e ugyanazzal a domain admin credentiallel, amelyet a támadó megszerezhet.
A ransomware-csoportok gyakran kifejezetten a backup-rendszert próbálják megtalálni és megsemmisíteni a titkosítás előtt.
Figyelni kell a távoli adminisztrációs eszközöket
Az olyan eszközöket, mint az AnyDesk, ConnectWise vagy Splashtop, érdemes szervezeti szinten inventoryba venni.
A SOC-nak riasztania kellene például akkor, ha:
- nem engedélyezett RMM-eszköz jelenik meg;
- új tenantot konfigurálnak;
- új távoli kapcsolat jön létre;
- az eszköz ismeretlen infrastruktúrával kommunikál.
A legitim szoftver aláírása önmagában nem bizonyítja, hogy a használata is legitim.
Az incidenskezelésnek a titkosítás előtt el kell kezdődnie
A Medusa elleni védekezés legjobb pillanata gyakran jóval a ransomware elindítása előtt van.
Korai jelek lehetnek:
- exploitkísérletek internet-facing rendszerek ellen;
- gyanús PowerShell;
- jogosulatlan RMM-telepítés;
- új admin account;
- credential dumping;
- nagy mennyiségű belső scanning;
- szokatlan adattranszfer;
- firewall módosítás;
- RDP engedélyezése;
- backup infrastruktúra feltérképezése.
Ha ezek a jelek megjelennek, nem érdemes megvárni, amíg a fájlok titkosítása elkezdődik.
A rendszereket:
- izolálni;
- a logokat és volatil adatokat megőrizni;
- kompromittált accountokat letiltani;
- identity infrastruktúrát átvizsgálni;
- adat-exfiltrációt keresni
kell.
A patch-elési időablak gyorsan szűkül
A frissített figyelmeztetés legfontosabb stratégiai üzenete az, hogy a sérülékenység nyilvánosságra kerülése és tényleges kihasználása közötti idő egyre rövidebb.
Ha a Medusa valóban képes egy újonnan publikált sérülékenységet 24 órán belül felhasználni, akkor a hagyományos havi patch-cycle önmagában már nem elegendő.
A szervezeteknek szükségük van:
- pontos asset inventoryra;
- internet-facing eszközök valós idejű nyilvántartására;
- vulnerability intelligence-re;
- emergency patching folyamatra;
- gyors change-management eljárásra;
- kockázatalapú prioritásra.
A Medusa több mint 500 azonosított áldozata azt mutatja, hogy a ransomware továbbra sem egyetlen technológiai problémát jelent.
A megfelelő védelem több rétegből áll:
exposure management + identity protection + network segmentation + kontrollált remote access + viselkedésalapú detektálás + izolált backup + gyors incidenskezelés.
A cél nem pusztán az, hogy a ransomware fájlt megállítsuk.
A cél az, hogy a támadót még az adatlopás és a titkosítás előtt észleljük és eltávolítsuk.




