За год — 500+ жертв. Medusa продолжает атаковать больницы, оборонку и госорганы

CISA, ФБР и Минздрав выпустили экстренное обновление.


jy73s0wabm3fjp68esbzdi68gkpi42m7.jpg

Группировка Medusa с июня 2021 года атаковала более 500 организаций критической инфраструктуры США. Ещё в феврале 2025 года американские власти насчитывали свыше 300 пострадавших, поэтому за последующий период список известных жертв вырос как минимум на две сотни. Новые данные опубликовали Агентство по кибербезопасности и защите инфраструктуры США (CISA), ФБР и Министерство здравоохранения и социальных служб США в обновлённой совместной рекомендации по защите от вымогателя.

К апрелю 2026 года Medusa успела проникнуть в сети организаций здравоохранения, оборонно-промышленного комплекса, критически важного производства, государственных служб, ИТ-сектора и финансовой отрасли. В перечень жертв также вошли медицинские и образовательные учреждения, юридические и страховые компании, технологические предприятия и производственные организации.

Предыдущую версию совместной рекомендации CISA, ФБР и Министерство здравоохранения опубликовали в марте 2025 года. На тот момент ведомства сообщали более чем о 300 жертвах среди организаций критической инфраструктуры, причём статистика охватывала разработчиков Medusa и работающих с ними партнёров.

Medusa появилась в январе 2021 года, но заметно активнее группировка начала действовать в 2023 году. Преступники запустили Medusa Blog , где публикуют сведения о взломанных организациях и похищенных файлах. К шифрованию корпоративных данных добавилось давление через угрозу утечки: злоумышленники сначала крадут информацию, а затем требуют деньги за отказ от её публикации.

Широкое внимание к Medusa привлекла атака на школьный округ Миннеаполиса в марте 2023 года. После взлома преступники разместили видеозапись с демонстрацией похищенных материалов. Кампания показала, как Medusa использует двойное вымогательство: блокирует доступ к данным и одновременно угрожает раскрыть заранее скопированную информацию, если организация откажется платить.

За несколько лет изменилась и схема работы группировки. Medusa начинала как закрытая операция с собственным шифровальщиком, а позднее перешла к модели «вымогательское ПО как услуга», или Ransomware-as-a-Service (RaaS). Разработчики предоставляют вредоносное ПО и инфраструктуру партнёрам, а отдельные участники занимаются поиском целей, проникновением в сети и дальнейшим развитием атаки.

Для получения первоначального доступа Medusa активно привлекает брокеров доступа , или Initial Access Brokers (IAB). Такие посредники заранее взламывают корпоративные сети или получают действующие учётные данные, а затем продают доступ другим киберпреступникам. Разработчики Medusa ищут брокеров на преступных форумах и торговых площадках. Согласно рекомендации американских ведомств, партнёрам предлагают от $100 до $1 млн, в том числе за эксклюзивное сотрудничество.

Разделение обязанностей ускоряет атаки. Операторам Medusa не приходится каждый раз самостоятельно искать уязвимый сервер, похищать пароль сотрудника или подбирать другой способ проникновения. Получив уже готовый доступ, участники атаки могут повышать привилегии, изучать внутреннюю сеть, переходить с одного узла на другой, добираться до серверов и хранилищ данных, копировать информацию и подготавливать системы к шифрованию.

CISA, ФБР и Министерство здравоохранения рекомендуют в первую очередь закрывать известные уязвимости в операционных системах, прикладных программах и прошивках оборудования. Уязвимый компонент способен дать преступникам исходную точку для проникновения, после чего атака развивается уже внутри корпоративной сети. В первоначальной рекомендации CISA отдельно перечисляла технические приёмы Medusa и меры, которые помогают затруднить работу вымогателей.

Ещё одна мера защиты касается сегментации сети. Разделение инфраструктуры на изолированные участки мешает злоумышленнику после взлома одного компьютера свободно добраться до соседних систем. Такой этап атаки называют боковым перемещением: преступник использует уже захваченный узел, учётные данные и доступные сетевые соединения, чтобы постепенно расширять контроль над инфраструктурой. Американские ведомства также советуют ограничить доступ к удалённым службам внутренних систем и блокировать подключения из недоверенных источников.

Название Medusa требует отдельной оговорки из-за нескольких не связанных друг с другом вредоносных проектов. Существует ботнет Medusa на базе Mirai с функциями вымогателя, а также вредоносная программа для Android, обнаруженная в 2020 году и известная в том числе под названием TangleBot. Совпадение названий не означает принадлежность к одной группировке.

Medusa также регулярно путают с MedusaLocker. MedusaLocker появилась раньше и относится к другой операции с собственной историей, инфраструктурой и вредоносным ПО. Американское предупреждение касается группировки Medusa, которая начала работать в 2021 году, запустила сайт утечек Medusa Blog в 2023 году и позднее перешла к партнёрской модели RaaS.