美国网络安全与基础设施安全局(CISA)本周二发布联合公告称,Medusa勒索软件团伙自2021年6月以来,已成功入侵超过500家美国关键基础设施组织。这一数据由CISA与美国卫生与公众服务部(HHS)、联邦调查局(FBI)联合披露。
公告显示,截至2026年4月,Medusa团伙的攻击已波及多个关键基础设施领域,包括医疗与公共卫生、国防工业基础、关键制造业、政府服务与设施、信息技术以及金融服务等。此外,医疗、教育、法律、保险、科技和制造行业的组织也在受害之列。
值得注意的是,这一数字较2025年3月联合报告中的约300家有了显著增长。当时CISA估计该勒索软件行动影响了超过300家关键基础设施组织,如今这一数字已突破500家大关。
联邦机构给出具体防御建议
针对Medusa团伙的持续威胁,三大联邦机构向网络防御者提出了明确的防护建议。首要措施是修复安全漏洞,保护操作系统、软件和固件免受利用尝试的攻击。其次,安全团队被建议对网络进行分段,以阻断攻击者在入侵后的横向移动,同时阻止来自不可信来源对内部系统远程服务的访问。
这些建议的提出,反映了Medusa团伙攻击手法的演变。该勒索软件行动自2021年1月浮出水面,至今已活跃五年有余。但其攻击活动真正升温是在2023年——当年Medusa推出了专门的泄露网站,开始利用窃取的数据作为筹码,向受害者施压勒索赎金。
从封闭变种到勒索软件即服务
Medusa最初以封闭的勒索软件变种形态出现,但随后演变为勒索软件即服务(RaaS)运营模式,并采用了联盟模式。公告指出,Medusa的开发者通常在网络犯罪论坛和市场中招募初始访问经纪人(IAB),以获取潜在受害者的初始访问权限。
这些联盟成员可获得10万美元至100万美元不等的潜在报酬,并有机会独家为Medusa工作。这种商业模式使得Medusa能够快速扩张其攻击范围,同时也让追踪和防御变得更加复杂。
名称混淆加剧威胁识别难度
Medusa这一名称在恶意软件家族和网络犯罪行动中并不罕见。除了本文所述的勒索软件行动外,还存在基于Mirai的、具备勒索功能的僵尸网络,以及2020年被发现的、被追踪为TangleBot的Android恶意软件即服务(MaaS)行动。
正因如此,关于Medusa勒索软件的报道常常出现混淆,许多人将其与广为人知的MedusaLocker勒索软件行动混为一谈,尽管它们是两个完全不同的行动。这种名称上的重叠,给安全研究人员的威胁追踪和公众的认知都带来了额外挑战。
Medusa网络犯罪行动首次获得媒体广泛关注是在2023年3月,当时该团伙声称攻击了明尼阿波利斯公立学校(MPS)学区,并发布了窃取数据的视频。这一事件让Medusa从幕后走向台前,也促使联邦机构开始对其展开更密切的监控和通报。
从300家到500家的增长轨迹来看,Medusa的攻击规模和影响力仍在持续扩大。对于关键基础设施运营者而言,及时修补漏洞、强化网络分段、限制远程访问权限,已成为应对这一威胁的当务之急。
热门跟贴