Az amerikai hatóságok frissítették a Medusa ransomware-rel kapcsolatos figyelmeztetést – már több mint 500 áldozatot azonosítottak

Medusa ransomware: már több mint 500 szervezetet érintett a támadássorozat

Az Egyesült Államok Kiberbiztonsági és Infrastruktúra-biztonsági Ügynöksége, a CISA, valamint a szövetségi bűnüldöző szervek kibővített figyelmeztetést adtak ki a Medusa ransomware működésével kapcsolatban, miután a szövetségi vizsgálatok már több mint 500 érintett szervezetet azonosítottak a kritikus infrastruktúrában és más iparágakban.

A CISA, az FBI és az Egyesült Államok Egészségügyi és Humán Szolgáltatások Minisztériuma által augusztus 18-án közzétett frissített közös tanácsadó olyan taktikákat, technikákat, eljárásokat és kompromittáltsági indikátorokat tartalmaz, amelyeket az FBI vizsgálatai során egészen 2026 áprilisáig megfigyeltek.

Ez jelentős növekedést jelent a 2025 márciusában kiadott eredeti figyelmeztetéshez képest, amely akkor több mint 300 áldozatról számolt be. Alig több mint egy év alatt a szövetségi nyomozók legalább 200 további szervezetet azonosítottak, amelyeket a Medusa működése érintett.

A valós áldozatszám ennél is magasabb lehet, mivel számos ransomware-incidenst nem hoznak nyilvánosságra, illetve nem jelentenek a bűnüldöző szerveknek.

Az új figyelmeztetésben különösen hangsúlyosan jelenik meg az egészségügyi és közegészségügyi szektor.

A kórházak, egészségügyi szolgáltatók és egészségügyi adatokat kezelő szervezetek elleni támadások következményei messze túlmutathatnak a vállalati adatok ellopásán. Érinthetik többek között:

  • a klinikai rendszerek működését;
  • az időpontfoglalást;
  • a mentőszolgálatok irányítását;
  • a betegadatokhoz való hozzáférést;
  • valamint az ellátás folyamatosságát.

A CISA közlése szerint:

„A Medusa egy ransomware-as-a-service változat, amely több mint 500 áldozatot érintett számos kritikus infrastruktúra-ágazatban és más iparágakban – beleértve az egészségügyi és közegészségügyi szektor elleni gyakori támadásokat is.”

A frissített szövetségi tanácsadó azt mutatja, hogy a Medusa üzemeltetői és partnerei nem egyetlen, ismétlődő behatolási módszerre támaszkodnak.

A támadók többek között:

  • megvásárolt hálózati hozzáféréseket;
  • phishinget;
  • ellopott hitelesítő adatokat;
  • gyorsan fegyverré alakított sérülékenységeket;
  • valamint legitim távoli adminisztrációs eszközöket

használnak a célpontok hálózatába történő behatoláshoz és az azon belüli mozgáshoz.

A Medusa akár 24 órán belül kihasználhatja az új sérülékenységeket

A frissített figyelmeztetés egyik legfontosabb megállapítása az a sebesség, amellyel a Medusa szereplői reagálnak az újonnan nyilvánosságra kerülő sérülékenységekre.

A CISA és az FBI szerint a támadók bizonyos újonnan bejelentett sérülékenységeket már 24 órán belül kihasználtak.

Egyes vizsgálatokban pedig olyan exploitok használatát is megfigyelték, amelyek akár egy héttel az adott sérülékenység nyilvános közzététele előtt megjelentek a támadásokban.

Ez nem feltétlenül jelenti azt, hogy a Medusa saját zero-day sérülékenységeket fejleszt.

A hatóságok szerint nincs arra utaló bizonyíték, hogy a csoport önállóan hozná létre saját zero-day vagy N-day exploitjait.

Valószínűbb, hogy:

  • külső forrásból jut hozzá még nem nyilvános exploitkódhoz;
  • vagy rendkívül gyorsan reagál, amint technikai részletek nyilvánossá válnak.

Ez azonban komoly következményekkel jár a védelem számára.

Egy szervezet, amely egy új sérülékenység közzététele után hagyományos, többhetes tesztelési és patch-elési folyamatot indít, könnyen lehet, hogy már a folyamat elején támadható.

Különösen veszélyeztetettek az internet felől elérhető:

  • biztonsági eszközök;
  • VPN-ek;
  • távoli hozzáférési rendszerek;
  • menedzsmentplatformok;
  • együttműködési rendszerek;
  • webes adminisztrációs felületek.

A Medusa korábbi támadásaiban többek között a következő termékek sérülékenységeit használták ki:

  • ConnectWise ScreenConnect;
  • Fortinet FortiClient Enterprise Management Server;
  • Microsoft Exchange;
  • más internet felől elérhető vállalati rendszerek.

A Medusa szereplői emellett aktívan figyelik a sérülékenységi bejelentéseket, hogy megtalálják azokat a szervezeteket, amelyek még nem telepítették a rendelkezésre álló javításokat.

Zárt ransomware-csoportból ransomware-as-a-service modell

A Medusát először 2021 júniusában azonosították.

Kezdetben zárt ransomware-csoportként működött, amelyben ugyanaz a központi csapat irányította:

  • a malware fejlesztését;
  • a támadásokat;
  • és az ezekhez kapcsolódó bűnözői tevékenységet.

Később a művelet affiliate, vagyis partneri modellre váltott, amelyben más kiberbűnözők is használhatják a Medusa ransomware-t.

A Medusa azonban eltér néhány erősen decentralizált ransomware-as-a-service rendszertől.

A szövetségi tanácsadó szerint a központi fejlesztők továbbra is jelentős ellenőrzést tarthatnak fenn:

  • a ransomware infrastruktúra;
  • a leak site;
  • a tárgyalások;
  • és a pénzügyi működés

felett.

A kevésbé tapasztalt partnerek esetében például maga a központi Medusa-csapat kezelheti a váltságdíj-tárgyalásokat.

A tapasztaltabb affiliate-ek ezzel szemben nagyobb önállóságot kaphatnak.

Ez a hibrid modell lehetővé teszi, hogy a Medusa különböző behatolási szakemberekkel dolgozzon együtt anélkül, hogy teljesen elveszítené a kontrollt saját infrastruktúrája és márkája felett.

Fontos: a Medusa ransomware nem azonos a MedusaLocker ransomware-rel, és nem kapcsolódik az ugyancsak Medusa néven ismert androidos banki malware-hez.

Az FBI ezeket különálló fenyegetéseknek tekinti.

Initial Access Broker-ekkel is együttműködnek

Az új figyelmeztetés külön hangsúlyt helyez az úgynevezett Initial Access Broker, vagyis kezdeti hozzáférést értékesítő bűnözőkre.

Ezek a szereplők vállalati hálózatokat kompromittálnak, majd az így megszerzett hozzáférést más támadóknak – például ransomware-csoportoknak – adják el.

A hozzáférést többféleképpen szerezhetik meg:

  • phishinggel;
  • ellopott hitelesítő adatokkal;
  • password sprayinggel;
  • kompromittált RDP-hozzáféréssel;
  • sérülékeny VPN-ek kihasználásával;
  • internet felől elérhető alkalmazások exploitálásával.

A Medusa állítólag kiberbűnözői fórumokon és marketplace-eken toboroz ilyen szereplőket.

Az ajánlott összegek 100 dollártól akár 1 millió dollárig terjedhetnek.

A legmagasabb kifizetéseket különösen értékes hozzáférések vagy exkluzív együttműködések esetén kínálhatják.

Ez a modell az attribúciót is megnehezíti.

Előfordulhat ugyanis, hogy:

  • az egyik csoport szerzi meg a kezdeti hozzáférést;
  • egy másik végzi a laterális mozgást;
  • egy harmadik telepíti a ransomware-t.

Ezért egyetlen rosszindulatú eszköz vagy malware eltávolítása nem feltétlenül jelenti azt, hogy a támadó eredeti hozzáférési útvonala is megszűnt.

Legitim adminisztrációs eszközöket használnak fel támadásokhoz

A Medusa támadói gyakran alkalmaznak living-off-the-land technikákat és kereskedelmi távoli adminisztrációs eszközöket.

Ez különösen veszélyes, mert ezek az alkalmazások önmagukban legitim programok.

A vállalati IT, a külső rendszergazdák vagy a menedzselt szolgáltatók is használhatják őket.

Az FBI többek között a következő eszközök Medusa-támadásokban történő alkalmazását figyelte meg:

  • AnyDesk;
  • Atera;
  • ConnectWise;
  • eHorus;
  • N-able;
  • BeyondTrust;
  • SimpleHelp;
  • Splashtop.

Ez nem azt jelenti, hogy ezek az eszközök rosszindulatúak.

A probléma az, hogy támadók:

  • legitim accountokat szerezhetnek meg;
  • saját fiókot hozhatnak létre;
  • vagy a programot jogosulatlan távoli hozzáférési csatornaként használhatják.

Korábbi Medusa-vizsgálatokban olyan hálózatfelderítő eszközök is előkerültek, mint:

  • Advanced IP Scanner;
  • SoftPerfect Network Scanner.

A támadók ezekkel feltérképezhetik:

  • szervereket;
  • végpontokat;
  • megosztott tárhelyeket;
  • adminisztrációs felületeket;
  • távolról elérhető szolgáltatásokat.

Emellett PowerShell, Windows parancssori eszközök, ütemezett feladatok és registry-módosítások is használhatók:

  • kód végrehajtására;
  • perzisztencia kialakítására;
  • biztonsági beállítások megváltoztatására.

A Medusa támadók megpróbálhatják:

  • engedélyezni az RDP-t;
  • módosítani a tűzfalszabályokat;
  • új helyi accountokat létrehozni.

A hitelesítő adatok megszerzése kulcsfontosságú

A credential theft a Medusa működésének egyik központi eleme.

Ha a támadók megszereznek egy adminisztrátori accountot, akkor gyakran már nincs szükségük külön exploitokra a hálózaton belüli mozgáshoz.

Legitim hitelesítési mechanizmusokat használhatnak:

  • szerverekhez;
  • fájlmegosztásokhoz;
  • Active Directory-rendszerekhez;
  • biztonsági mentésekhez;
  • virtualizációs környezetekhez.

Ezért mire a ransomware tömeges titkosítása megkezdődik, a támadók gyakran már:

  • feltérképezték a hálózatot;
  • adminisztrátori credentialöket szereztek;
  • biztonsági eszközöket kapcsoltak ki;
  • adatokat másoltak ki;
  • perzisztens hozzáférést építettek ki.

A ransomware fájl tehát sok esetben a támadás utolsó szakasza, nem a kezdete.

Double extortion: titkosítás és adatlopás egyszerre

A Medusa double extortion, vagyis kettős zsarolási modellt használ.

A támadók nemcsak titkosítják az adatokat.

Előtte vagy közben ki is másolják azokat, majd megfenyegetik az áldozatot, hogy nyilvánosságra hozzák az ellopott információkat.

Ez két külön válsághelyzetet teremt:

  1. üzletmenet-kiesés a titkosítás miatt;
  2. adatvédelmi incidens az adatok kiszivárgása miatt.

A biztonsági mentésekből történő visszaállítás az első problémát megoldhatja.

A másodikat azonban nem.

Ha a támadó már megszerezte az adatot, annak közzétételét egy backup nem tudja megakadályozni.

A Medusa dark webes leak site-ot üzemeltet, ahol:

  • megnevezi az áldozatokat;
  • közzéteszi a váltságdíj-igényt;
  • visszaszámlálást jelenít meg az adatok publikálásáig.

A támadók egyes esetekben állítólag 10 000 dollárért egyetlen nappal meghosszabbítják a határidőt.

Ez a nyomásgyakorlás új formája: maga az idő válik zsarolási eszközzé.

Még a váltságdíj kifizetése után sincs garancia

Az FBI egy olyan esetet is dokumentált, amely a ransomware-gazdaság kiszámíthatatlanságát mutatja.

Egy áldozat állítólag kifizette a váltságdíjat, majd egy másik Medusa-szereplő jelentkezett nála.

Azt állította, hogy az eredeti tárgyaló:

  • ellopta a pénzt;
  • nem adta tovább;
  • ezért újabb fizetés szükséges az „igazi” dekódolóért.

Ez jól szemlélteti, hogy egy bűnözői szolgáltatásban nincs kikényszeríthető garancia.

A fizetés nem bizonyítja, hogy:

  • az ellopott adatokat valóban törölték;
  • a decryptor működni fog;
  • egy másik affiliate nem jelentkezik újabb követeléssel.

Az amerikai hatóságok ezért továbbra sem javasolják a váltságdíj fizetését.

Az egészségügy kiemelt célpont

A HHS részvétele az új tanácsadóban azt mutatja, hogy az egészségügyi szektor továbbra is különösen fontos célpont.

Az egészségügyi szervezetek több szempontból is vonzóak a ransomware-csoportok számára.

Egyrészt rendkívül érzékeny adatokat kezelnek:

  • személyes adatok;
  • egészségügyi adatok;
  • diagnózisok;
  • kezelési információk;
  • biztosítási adatok;
  • pénzügyi információk.

Másrészt a digitális rendszerek folyamatos rendelkezésre állása közvetlenül befolyásolhatja a betegellátást.

Egy ransomware-incidens érintheti:

  • elektronikus egészségügyi nyilvántartást;
  • képalkotó rendszereket;
  • gyógyszertári rendszereket;
  • laborrendszereket;
  • időpontfoglalást;
  • számlázást;
  • belső kommunikációt.

A Medusa egyik komoly incidense a University of Mississippi Medical Center ellen irányult.

Az intézmény Mississippi állam több kiemelt egészségügyi szolgáltatását működteti, többek között:

  • az állam egyetlen gyermekkórházát;
  • egyetlen Level I traumaközpontját;
  • egyetlen Level IV újszülött intenzív osztályát;
  • az egyetlen szervtranszplantációs programját.

A támadás jelentős működési zavart okozott.

300-ról több mint 500 azonosított áldozatra nőtt a szám

A 2025 márciusában kiadott eredeti CISA–FBI tanácsadó szerint a Medusa akkor már több mint 300 áldozatot érintett.

2026 áprilisára ez a szám meghaladta az 500-at.

A támadások többek között a következő szektorokat érintették:

  • egészségügy;
  • oktatás;
  • jogi szolgáltatások;
  • biztosítás;
  • technológia;
  • gyártás;
  • kritikus infrastruktúra.

A nyilvános számokat azonban óvatosan kell értelmezni.

A ransomware leak site-ok csak azokat az áldozatokat mutatják, akiket a támadók nyilvánosságra akarnak hozni.

Nem láthatók:

  • sikertelen támadások;
  • titokban rendezett esetek;
  • időben megállított behatolások;
  • hatóságoknak nem jelentett incidensek.

A valós szám ezért magasabb lehet.

Három azonnali intézkedést emel ki a CISA

A CISA három sürgős védelmi prioritást hangsúlyoz.

1. Sérülékenységek gyors javítása

A közismert sérülékenységeket kockázatalapú időkereten belül kell javítani.

Különösen sürgősek:

  • aktívan kihasznált sérülékenységek;
  • internet-facing rendszereket érintő hibák;
  • kritikus üzleti infrastruktúrát érintő hibák.

Ha azonnal nem telepíthető patch, ideiglenesen érdemes lehet:

  • letiltani a szolgáltatást;
  • korlátozni a hozzáférést;
  • allowlistet alkalmazni;
  • vendor mitigationt bevezetni;
  • leválasztani a rendszert az internetről.
2. Hálózati szegmentáció

A hálózat szegmentálása csökkentheti annak esélyét, hogy egyetlen workstation vagy VPN kompromittálása teljes vállalati ransomware-incidenssé váljon.

Különösen elkülönítendők:

  • identity infrastructure;
  • backup rendszerek;
  • kritikus szerverek;
  • egészségügyi rendszerek;
  • OT infrastruktúra;
  • adminisztrációs hálózatok.
3. Távoli szolgáltatások korlátozása

Az olyan szolgáltatások, mint:

  • RDP;
  • SMB;
  • SSH;
  • adminisztrációs interfészek

nem lehetnek szükségtelenül elérhetők az internet felől.

Csak dokumentált, engedélyezett forrásokból érkező hozzáférést célszerű engedni.

MFA szükséges, de lehetőleg phishing-rezisztens módon

Az amerikai hatóságok többfaktoros hitelesítést javasolnak:

  • webmail;
  • VPN;
  • kritikus accountok;
  • adminisztrációs szolgáltatások

esetében.

Ahol lehetséges, érdemes phishing-resistant MFA megoldásokat alkalmazni, például:

  • FIDO2 security key;
  • passkey.

Az egyszerű SMS-alapú MFA vagy jóváhagyó push notification önmagában kevésbé ellenálló a modern támadásokkal szemben.

A backupnak az attacker számára is elérhetetlennek kell lennie

A szervezeteknek offline vagy egyéb módon izolált biztonsági mentéseket kell fenntartaniuk.

Nem elegendő az, hogy létezik backup.

Tesztelni kell:

  • visszaállítható-e;
  • milyen gyorsan;
  • tartalmazza-e az identity infrastruktúrát;
  • tartalmazza-e a kritikus konfigurációkat;
  • nem törölhető-e ugyanazzal a domain admin credentiallel, amelyet a támadó megszerezhet.

A ransomware-csoportok gyakran kifejezetten a backup-rendszert próbálják megtalálni és megsemmisíteni a titkosítás előtt.

Figyelni kell a távoli adminisztrációs eszközöket

Az olyan eszközöket, mint az AnyDesk, ConnectWise vagy Splashtop, érdemes szervezeti szinten inventoryba venni.

A SOC-nak riasztania kellene például akkor, ha:

  • nem engedélyezett RMM-eszköz jelenik meg;
  • új tenantot konfigurálnak;
  • új távoli kapcsolat jön létre;
  • az eszköz ismeretlen infrastruktúrával kommunikál.

A legitim szoftver aláírása önmagában nem bizonyítja, hogy a használata is legitim.

Az incidenskezelésnek a titkosítás előtt el kell kezdődnie

A Medusa elleni védekezés legjobb pillanata gyakran jóval a ransomware elindítása előtt van.

Korai jelek lehetnek:

  • exploitkísérletek internet-facing rendszerek ellen;
  • gyanús PowerShell;
  • jogosulatlan RMM-telepítés;
  • új admin account;
  • credential dumping;
  • nagy mennyiségű belső scanning;
  • szokatlan adattranszfer;
  • firewall módosítás;
  • RDP engedélyezése;
  • backup infrastruktúra feltérképezése.

Ha ezek a jelek megjelennek, nem érdemes megvárni, amíg a fájlok titkosítása elkezdődik.

A rendszereket:

  • izolálni;
  • a logokat és volatil adatokat megőrizni;
  • kompromittált accountokat letiltani;
  • identity infrastruktúrát átvizsgálni;
  • adat-exfiltrációt keresni

kell.

A patch-elési időablak gyorsan szűkül

A frissített figyelmeztetés legfontosabb stratégiai üzenete az, hogy a sérülékenység nyilvánosságra kerülése és tényleges kihasználása közötti idő egyre rövidebb.

Ha a Medusa valóban képes egy újonnan publikált sérülékenységet 24 órán belül felhasználni, akkor a hagyományos havi patch-cycle önmagában már nem elegendő.

A szervezeteknek szükségük van:

  • pontos asset inventoryra;
  • internet-facing eszközök valós idejű nyilvántartására;
  • vulnerability intelligence-re;
  • emergency patching folyamatra;
  • gyors change-management eljárásra;
  • kockázatalapú prioritásra.

A Medusa több mint 500 azonosított áldozata azt mutatja, hogy a ransomware továbbra sem egyetlen technológiai problémát jelent.

A megfelelő védelem több rétegből áll:

exposure management + identity protection + network segmentation + kontrollált remote access + viselkedésalapú detektálás + izolált backup + gyors incidenskezelés.

A cél nem pusztán az, hogy a ransomware fájlt megállítsuk.

A cél az, hogy a támadót még az adatlopás és a titkosítás előtt észleljük és eltávolítsuk.

Az oldal tartalma nem másolható!