FBI, CISA и HHS обновили предупреждение о вымогателе Medusa

ransomware

В августе 2026 года три американских ведомства выпустили обновлённое совместное предупреждение о группировке Medusa. Речь идёт о Федеральном бюро расследований (FBI), Агентстве по кибербезопасности и защите инфраструктуры (CISA) и Министерстве здравоохранения и социальных служб США (HHS). Эта программа-вымогатель, работающая по модели "вымогательство как услуга", действует с июня 2021 года. За пять лет жертвами стали более 500 организаций. Среди затронутых отраслей - медицина, образование, юриспруденция, страхование, технологии и производство.

Описание

Группировка использует двойную модель вымогательства. Операторы шифруют файлы и одновременно угрожают опубликовать украденные данные, если жертва не заплатит. Атаки носят оппортунистический характер. Злоумышленники выбирают цели с устаревшим программным обеспечением, а не конкретные отрасли. Тем не менее сектор здравоохранения страдает от Medusa особенно часто. Это отмечают авторы документа.

Ключевая особенность группировки - привлечение брокеров начального доступа. Они продают взломанные учётные записи. Вознаграждение посредникам достигает 1 миллиона долларов. Самые успешные брокеры получают предложение об эксклюзивном сотрудничестве. В обновлённом предупреждении FBI, CISA и HHS перечислены новые инструменты и методы. Среди них - использование легитимных программ удалённого администрирования, маскировка команд PowerShell (язык сценариев и командная оболочка Windows) и применение внешних сервисов для проверки успешности взлома.

В документе также расширен перечень признаков компрометации. Их могут использовать защитные системы для обнаружения атаки. Однако авторы предостерегают от поспешной блокировки адресов. Часть из них может принадлежать легитимным сервисам.

Для первоначального проникновения Medusa применяет фишинговые рассылки. Они маскируются под деловую переписку. Письма содержат ссылки на поддельные страницы входа. Пользователь сам вводит свои учётные данные. Кроме того, группировка эксплуатирует известные уязвимости в интернет-приложениях. В поле зрения злоумышленников попадали дыры в продуктах BeyondTrust, Fortra GoAnywhere и ScreenConnect. Примечательно, что Medusa способна использовать свежие коды эксплуатации уязвимостей в течение суток после публикации информации о бреши. Иногда это происходит даже раньше. Собственные уязвимости нулевого дня группировка не разрабатывает.

После получения доступа операторы проводят разведку. Используются штатные утилиты Windows и легитимные сетевые сканеры. Сканирование выполняется автоматически. Собранные данные позволяют выбрать наиболее ценные файлы для кражи. Злоумышленники собирают информацию об операционной системе, пользователях, открытых портах и общих ресурсах. Для этого применяются удалённые инструменты администрирования. Они помогают перемещаться по сети и закрепляться в ней.

Для кражи учётных данных операторы обращаются к системному процессу, хранящему пароли в памяти. Они также отключают антивирусные продукты. В ряде случаев используются подписанные драйверы для обхода защитных механизмов. Все действия маскируются под обычную работу системного администратора.

Когда данные собраны, начинается этап эксфильтрации. Файлы упаковываются в архивы и передаются на серверы группировки через легитимные веб-сервисы и облачные хранилища. Небольшие объёмы информации, например реестр или учётные записи, переносятся через встроенную функцию удалённого рабочего стола.

Шифрование выполняется специальным модулем. Он разворачивается на множестве машин с помощью легитимных систем управления обновлениями и ПО. Зашифрованные файлы получают расширение .medusa. Перед запуском модуля операторы останавливают службы резервного копирования, баз данных, коммуникаций и безопасности. Также удаляются теневые копии и точки восстановления. Процесс останова сервисов и удаления резервных копий автоматизирован. Это минимизирует время реакции защиты.

После этого жертва получает записку. На контакт даются 48 часов через защищённые мессенджеры. Если ответа нет, атакующие звонят или пишут напрямую. На закрытом сайте запускается таймер обратного отсчёта до публикации украденных данных. Сайт показывает название компании, объём данных и отсчёт времени. Это нагнетает давление на жертву. Вымогатели торгуются: за быструю оплату предлагают скидки. За 10 тысяч долларов можно продлить срок публикации на сутки. Параллельно группировка продаёт украденные данные другим заинтересованным сторонам. Оплата принимается в криптовалюте.

Авторы предупреждения отмечают, что выплата выкупа не гарантирует восстановление данных. В одном из инцидентов жертва заплатила, после чего с ней связался другой участник группировки. Он потребовал ещё половину суммы, сославшись на якобы похищенный переговорщиком платёж. Это указывает на возможное "тройное вымогательство" или на внутреннюю неразбериху в рядах Medusa.

В качестве основных мер защиты рекомендуется своевременно обновлять ПО и закрывать известные уязвимости. Также важно сегментировать сеть для ограничения передвижения злоумышленников. Стоит использовать многофакторную аутентификацию. Резервные копии данных следует хранить в отдельном изолированном месте. Они должны быть в неизменяемом виде, недоступном для изменения или удаления. Нужно ограничить удалённый доступ к внутренним системам. Также стоит настроить мониторинг необычной активности. Полезно регулярно проверять права учётных записей и удалять неиспользуемые аккаунты с административными привилегиями. Рекомендуется заранее составить план реагирования на инциденты и периодически проводить учения.

При обнаружении признаков взлома авторы советуют немедленно изолировать затронутые хосты. Затем нужно собрать логи и обратиться в правоохранительные органы. Для организаций здравоохранения предусмотрена отдельная линия поддержки Министерства здравоохранения и социальных служб США.

Индикаторы компрометации

IPv4

  • 143.110.243.154
  • 143.244.47.89
  • 146.70.172.247
  • 155.2.215.69
  • 155.2.215.71
  • 167.88.166.173
  • 185.135.86.185
  • 185.238.231.16
  • 185.238.231.4
  • 185.238.231.77
  • 185.238.231.85
  • 185.238.231.98
  • 23.234.106.242
  • 23.234.89.195
  • 23.234.93.112
  • 37.19.21.180
  • 37.221.66.239
  • 45.61.150.94
  • 83.138.53.139
  • 85.155.186.121
  • 94.156.67.145

Domain

  • erp.ranasons.com

URL

  • http://45.61.150.94:8000/storm.exe
  • https://3324.requestcatcher.com/hihi

Email

  • key.medusa.serviceteam@protonmail.com
  • mds.svt.breach@protonmail.com
  • mds.svt.mir2@protonmail.com
  • medusa.support@onionmail.org
  • medusasupport@cock.li

MD5

  • 2c7f328feeb94608aaaf99ec70cb0323
  • 44370f5c977e415981febf7dbb87a85c
  • 4d0b6e3c9c33550a005e41663a1977cb
  • 80d852cd199ac923205b61658a9ec5bc
  • 8f11d9067da087cb4185fa804caac2df
  • d796259c44be852327623fd2e40c47f2
  • eb05429d25fc57b476428cdb0a134b2f

SHA1

  • 1c6913248131b5784b923eff1e76a443f738affc
  • 2df705c9be0465f1c73a9f5d35147723deb16b5e
  • 45d89fe2c554d1dd2ac3a8879965b35ed7e3421f
  • 75482072f71b5457351fe3fddcd1379608767c00
  • ac0dce3b0f5b8d187a2e3f29efc358538fd4aa45
  • ad5d8dca6ad20b3b9d3b3bd5b2bbb795205f1109

SHA256

  • 04b13b6cd5e5291b1cde78975a140feea7fd3bc3777c53caa1ab33426c83bfcc
  • 56b08aa03bd8c0ea094cfeb03d5954ffd857bac42df929dc835eea62f32b09e0
  • 7ffce7f6d7262f214d78e6b7fd8d07119835cba4b04ce334260665d7c8fb369a
  • a5a3c3c4fbf5c7db808176db3242c2106995c85f8ba987472ea0e92e59503b55
  • b29defbbc4ebaa243c1712ccc4943374f1b6fb864c39ed9f70fceb17eee098db
  • baa980ae253101066ae7e551a354116454e8697ff2154a907c9885770cdae4ae
  • d3abd4bae082d4c9918447fe82c521567cc7f9b0e5f2d55999a6e5c40fa7fd54

Комментарии: 0