
Агентство з кібербезпеки та захисту інфраструктури США (CISA) повідомило, що з червня 2021 року група Medusa ransomware здійснила понад 500 кібератак на критично важливі інфраструктурні організації в Сполучених Штатах.
Ця інформація була оприлюднена у спільному попередженні, підготовленому спільно з Департаментом охорони здоров’я та соціальних служб (HHS) і Федеральним бюро розслідувань (FBI).
“Станом на квітень 2026 року зловмисники Medusa вразили понад 500 жертв у різних секторах критичної інфраструктури, зокрема у сферах охорони здоров’я та громадського медичного обслуговування, оборонної промисловості, критичного виробництва, державних послуг та об’єктів, інформаційних технологій та фінансових послуг”, – йдеться у повідомленні.
“До інших жертв входять організації з медичної, освітньої, юридичної, страхової, технологічної та виробничої галузей”.
Це оновлення спільного звіту, опублікованого в березні 2025 року, в якому зазначалося, що операція Medusa ransomware вразила приблизно понад 300 організацій критичної інфраструктури.
Три федеральні агентства рекомендували захисникам мереж вжити заходів для захисту своїх мереж від атак групи ransomware шляхом усунення вразливостей безпеки для захисту операційних систем, програмного забезпечення та прошивок від спроб зловживань.
Командам з безпеки також радять сегментувати мережі для блокування горизонтального поширення після компрометації та обмежувати доступ із недовірених джерел до віддалених сервісів на внутрішніх системах.
Активні з січня 2021 року
Операція Medusa ransomware з’явилася п’ять років тому, у січні 2021 року. Однак активність групи зросла лише у 2023 році після запуску сайту Medusa Blog leak, де почали використовувати викрадені дані як важіль тиску на жертв для сплати викупів.
Medusa виникла як закритий варіант ransomware, але еволюціонувала в операцію Ransomware-as-a-service (RaaS) та прийняла партнерську модель.
“Розробники Medusa зазвичай набирають брокерів початкового доступу (IAB) на кіберзлочинних форумах і ринках для отримання початкового доступу до потенційних жертв”, – зазначено у попередженні. “Цим партнерам пропонуються потенційні виплати від 100 до 1 мільйона доларів США з можливістю ексклюзивної роботи на Medusa”.
Medusa є поширеною назвою серед сімейств шкідливих програм і операцій кіберзлочинності, включаючи ботнет на основі Mirai з можливостями ransomware та операцію Android malware-as-a-service (MaaS), виявлену у 2020 році, яка також відстежується як TangleBot.
Через це звіти про Medusa ransomware часто були неоднозначними, багато хто плутав її з широко відомою операцією MedusaLocker ransomware, хоча це різні операції.
Операція кіберзлочинності Medusa привернула увагу ЗМІ в березні 2023 року після того, як група взяла на себе відповідальність за атаку на шкільний округ Міннеаполіса (MPS) і опублікувала відео з викраденими даними.
Після отримання дійсних облікових даних, блокується лише 37% дій зловмисників
Загальні показники запобігання можуть приховувати те, що відбувається після початкового доступу. Коли зловмисники використовують дійсні облікові дані, ефективність запобігання різко знижується.
The Blue Report 2026 вимірює методи захисту техніку за технікою на основі 338 мільйонів симуляцій, проведених у виробничих середовищах клієнтів.
Отримати звіт
Пов’язані статті:
США та Південна Корея попереджають про Gunra ransomware, що націлений на урядові агентства
FBI: хакери націлюються на онлайн-акаунти для викрадення інтимних фотографій
Критична RCE-вразливість у Windows IKE Extension зараз активно використовується
CISA: вразливість Windows Task Host тепер експлуатується групами ransomware
CISA: вразливість Microsoft SharePoint тепер експлуатується в атаках ransomware
- CISA
- Критична інфраструктура
- FBI
- Департамент охорони здоров’я та соціальних служб
- Medusa
- Ransomware
- США
- Попередження
За даними порталу: www.bleepingcomputer.com
