行業新聞與部落格
超過 500 家關鍵基礎設施組織遭受 Medusa 勒索軟體攻擊
根據美國聯邦調查局 (FBI) 最新發布的公告,截至 2026 年 4 月,Medusa 勒索軟體已影響超過 500 個關鍵基礎設施組織。
美國政府此前於 2025 年 3 月釋出的 一份關於勒索軟體即服務 (RaaS) 運營的諮詢報告稱,截至 2025 年 2 月,Medusa 的關聯組織已攻擊了 300 多個關鍵基礎設施組織。
8 月 18 日釋出的最新諮詢報告由聯邦調查局、網路安全和基礎設施安全域性以及衛生與公眾服務部聯合釋出,報告指出,醫療保健行業一直是美杜莎駭客的特別頻繁的目標。
該報告還強調,自 2025 年 2 月以來,該行動擴大了其技術和工具,以顯著增強其初始進入和後續開發活動。
Medusa 勒索軟體變種於 2021 年 6 月首次被發現。它最初以封閉式勒索軟體行動的形式運作,之後至少在 2023 年初轉向聯盟模式。
Medusa 加速漏洞利用
美國機構指出,Medusa 繼續利用未修補的漏洞作為其初始訪問的主要手段。
最近,有觀察顯示該組織在漏洞公佈後的 24 小時內就開始利用這些漏洞,而此時許多受害者還沒有機會應用補丁。
該公告稱,在某些情況下,Medusa 攻擊者甚至在漏洞公開披露前一週就利用了漏洞。
RaaS 組織被描述為機會主義組織,其目標是未打補丁的軟體的受害者,而不是專注於特定的組織或行業。
沒有跡象表明美杜莎攻擊者會開發自己的零日漏洞或 N 日漏洞。
Medusa 策略的另一項發展是使用 Interactsh 動態 URL 來識別受感染的主機,從而驗證攻擊是否成功。
Swimlane 的首席安全自動化架構師 Nick Tausek 警告說,Medusa 的快速利用能力給安全團隊帶來了重大挑戰。
他評論道:“不斷縮短的視窗期給防禦者帶來了更大的壓力,他們需要在美杜莎利用漏洞之前識別並修復暴露的系統。危險的速度可能使新披露的漏洞在許多安全團隊甚至還沒完成風險評估之前就轉化為實際的入侵。”
更新了隱身和橫向移動能力
Medusa 攻擊者也提高了其後滲透能力,包括隱藏其在網路中的存在、繞過防禦、橫向移動以及從網路中訪問敏感資料。
FBI 的公告稱,該組織使用多種複雜度遞增的 PowerShell 隱蔽技術,從而能夠混淆有效載荷。他們還會試圖透過刪除 PowerShell 命令列歷史記錄來掩蓋蹤跡。
為了支援命令與控制 (C2) 和隱蔽攻擊,人們開發了許多新工具。其中包括一些公開可用的工具,例如 Nezha(一款運維伺服器監控工具,允許攻擊者從其機器上通過後門訪問受感染的主機)和 GSocket(允許不同私有網路上的工作站連線並繞過防火牆)。
Medusa 還會部署一系列合法的遠端監控和管理 (RMM) 軟體,選擇受害者環境中已經存在的軟體來逃避檢測。
這些工具用於在網路中橫向移動,並識別要竊取的檔案。
Windows 任務管理器 Mimikatz 被用來收集憑據,包括直接從 LSA 身份驗證機制中竊取憑據,這使得他們可以將明文密碼記錄到日誌檔案中。
AttackIQ 的工程經理 Andrew Costis 表示,該安全公告表明 Medusa 已大幅更新了其攻擊策略,採用了安全團隊更難應對的技術。
他說:“該組織將合法的遠端管理工具融入到其運營中,同時使用新的憑證竊取方法並繞過安全策略來維持訪問許可權。”
“被盜的 Active Directory 檔案尤其令人擔憂,因為它們可用於偽造 Kerberos 票據。屆時,Medusa 就不僅僅是加密系統了。它還可能冒充受信任的使用者,並在整個域中暢行無阻。”
美杜莎竊取和勒索方法
Medusa 攻擊者安裝並使用 Bandizip 建立外洩檔案歸檔,並使用 Rclone 將資料外洩到 Medusa C2 伺服器,同時透過重新命名檔案來混淆 rclone.exe 和相關的 rclone.conf 檔案。
安全檔案傳輸協議 (SFTP) 用於將加密程式傳輸到受害者計算機。加密檔案帶有 .medusa 副檔名,該副檔名會終止所有服務並刪除卷影副本,然後向受害者傳送勒索信。
這種方法使 Medusa 能夠採用雙重勒索模式,要求受害者既支付費用以恢復其系統和資料,又支付費用以防止其資料在網上釋出。
勒索信通常要求受害者在 48 小時內與其聯絡,如果受害者沒有回覆勒索信,美杜莎成員通常會直接透過電話或電子信箱與其聯絡。
Medusa 的洩露網站上釋出了贖金要求,並附有指向 Medusa 關聯加密貨幣錢包的直接超連結。
聯邦調查局敦促受害者將注意力集中在事件應對上
除了之前“美杜莎”安全公告中概述的預防和緩解措施外,該公告還建議安全團隊開發能夠在入侵發生時有效應對的技術。這些技術包括:
- 利用威脅狩獵活動來確定入侵範圍,包括威脅行為者工具留下的日誌。
- 移除組織使用的 C2 軟體,例如哪吒或其他任何遠端訪問方法。
- 刪除本地管理員帳戶,並輪換服務帳戶和域管理員帳戶的憑據。
- 確保已修復初始入侵漏洞 CVE 。
- 使用 CISA 的驅逐策略工具來制定系統性的驅逐計劃的應對措施。
最近新聞
2026年08月20日
2026年08月20日
2026年08月20日
2026年08月20日
2026年08月10日
2026年08月10日
2026年08月10日
需要幫助嗎?聯絡我們的支援團隊 線上客服