
Агентство з кібербезпеки та захисту інфраструктури (CISA) повідомило у вівторок, що група зловмисників Medusa ransomware з червня 2021 року здійснила понад 500 зламів критично важливих інфраструктурних організацій у Сполучених Штатах.
Ця інформація була розкрита у спільному попередженні, підготовленому у координації з Департаментом охорони здоров’я та соціальних служб (HHS) і Федеральним бюро розслідувань (FBI).
“Станом на квітень 2026 року зловмисники Medusa уразили понад 500 жертв у кількох секторах критичної інфраструктури, зокрема в охороні здоров’я та громадського здоров’я, оборонній промисловості, критичному виробництві, державних послугах та об’єктах, інформаційних технологіях та фінансових послугах”, — йдеться у повідомленні.

“Серед інших жертв — організації в галузях медицини, освіти, права, страхування, технологій та виробництва”.
Це оновлення до спільного звіту, опублікованого в березні 2025 року, в якому зазначалося, що операція Medusa ransomware торкнулася приблизно понад 300 організацій критичної інфраструктури.
Три федеральні агентства рекомендували захисникам мереж забезпечити їх безпеку проти атак групи зловмисників, усуваючи вразливості для захисту операційних систем, програмного забезпечення та прошивок від спроб експлуатації.
Командам з безпеки також радять сегментувати мережі для блокування бічного пересування після компрометації та блокувати доступ з недовірених джерел до віддалених сервісів на внутрішніх системах.
Активні з січня 2021 року
Операція Medusa ransomware з’явилася п’ять років тому, у січні 2021 року. Проте активність групи зросла лише у 2023 році після запуску сайту витоку даних Medusa Blog, коли вони почали використовувати викрадені дані як важіль тиску на жертв для сплати викупів.
Medusa спочатку була закритою версією програми-вимагача, але згодом еволюціонувала в операцію Ransomware-as-a-service (RaaS) і запровадила партнерську модель.
“Розробники Medusa зазвичай вербують брокерів початкового доступу (IABs) на форумах та ринках кіберзлочинців для отримання початкового доступу до потенційних жертв”, — йдеться у попередженні. “Потенційні виплати від 100 до 1 мільйона доларів США пропонуються цим партнерам із можливістю працювати виключно на Medusa”.
Medusa є поширеною назвою серед сімейств шкідливих програм та операцій кіберзлочинності, включаючи ботнет на основі Mirai з можливостями програми-вимагача та операцію Android malware-as-a-service (MaaS), виявлену у 2020 році, яку також відстежували як TangleBot.
Через це звіти про Medusa ransomware часто були неоднозначними, багато хто плутав його з широко відомою операцією MedusaLocker ransomware, хоча це різні операції.
Операція Medusa кіберзлочинності привернула увагу ЗМІ в березні 2023 року після того, як група заявила про атаку на шкільний округ Міннеаполіса (MPS) і опублікувала відео з викраденими даними.

Після того, як зловмисники отримали дійсні облікові дані, блокується лише 37% їхніх дій
Загальні показники запобігання можуть приховувати те, що відбувається після початкового доступу. Коли зловмисники використовують дійсні облікові дані, запобігання різко падає.
Blue Report 2026 оцінює методи захисту техніку за технікою на основі 338 мільйонів симуляцій, проведених у виробничих середовищах клієнтів.
Цікаві статті:
США та Південна Корея попереджають про програму-вимагач Gunra, яка націлена на державні установи
FBI: Зловмисники націлені на онлайн-облікові записи для викрадення інтимних фотографій
Критична вразливість RCE у Windows IKE Extension тепер активно використовується
CISA: Вразливість Windows Task Host тепер використовується групами програм-вимагачів
CISA: Вразливість Microsoft SharePoint тепер використовується в атаках програм-вимагачів
Інформація підготовлена на основі матеріалів: www.bleepingcomputer.com
