Перейти к основному контенту
LiMP VPN
Все новости

Вымогатель Medusa: 500+ жертв в критической инфраструктуре

Вымогатель Medusa: 500+ жертв в критической инфраструктуре

Коротко: ФБР и CISA обновили совместный адвизори AA25-071A: с 2021 года вымогательская группа Medusa атаковала более 500 организаций критической инфраструктуры — больниц, банков, оборонных предприятий, госучреждений. Группа применяет двойное вымогательство: сначала похищает медицинские карты, финансовые данные и персональные сведения клиентов, а потом шифрует системы. Средний выкуп — $260 тыс., максимальный задокументированный случай — $15 млн.

Что такое Medusa и почему это не просто «американская проблема»

Medusa — вымогательская группировка, активная с января 2021 года. С 2023 года она работает по модели RaaS (Ransomware-as-a-Service): авторы шифровальщика сдают его в аренду аффилиатам-исполнителям, получая долю от каждого выкупа. 8 сентября 2026 года CISA, ФБР и Министерство здравоохранения США опубликовали обновлённый адвизори AA25-071A, подтвердив более 500 жертв к апрелю 2026 года — это на 200+ больше, чем в феврале 2025-го.

Это «американская проблема» только на первый взгляд. В базах данных атакованных больниц, страховых компаний и банков лежат данные всех, кто когда-либо ими пользовался, в том числе клиентов из других стран. Утечка медицинских записей или финансовых данных не знает государственных границ. Актуальные угрозы кибербезопасности мы публикуем в разделе новостей LiMP VPN.

Кого атаковали: 500+ жертв в 7 секторах

По данным адвизори, Medusa целенаправленно атакует организации в семи секторах критической инфраструктуры:

  • Здравоохранение — самый атакуемый сектор: больницы, медицинские центры, лаборатории, страховщики здоровья
  • Оборонная промышленность — подрядчики Министерства обороны США
  • Критическое производство — заводы и промышленные предприятия
  • Государственные и муниципальные учреждения
  • Информационные технологии
  • Финансовые организации
  • Образование, юриспруденция и страхование

Среди резонансных жертв 2026 года — Медицинский центр Университета Миссисипи: единственная детская больница в штате, единственный центр трансплантации органов и единственный центр травмы первого уровня. Когда вымогатели шифруют инфраструктуру такого учреждения, под угрозой оказываются не только персональные данные, но и жизни пациентов в критическом состоянии.

Двойное вымогательство: данные крадут ещё до шифрования

Классический ransomware шифрует файлы и требует выкуп за ключ. Medusa применяет более опасную двухэтапную модель.

Этап 1 — кража данных. Прежде чем запустить шифровальщик, аффилиаты Medusa изучают сеть жертвы и выгружают ценные файлы с помощью утилит Rclone и Bandizip. В «добыче» — медицинские карты, история болезней, персональные данные сотрудников и клиентов, финансовая документация, корпоративные секреты.

Этап 2 — шифрование. Системы блокируются шифровальщиком gaze.exe (AES-256). Жертва лишается доступа к файлам и получает требование выкупа с 48-часовым таймером для переговоров через чат в Tor или мессенджер Tox.

Продление таймера стоит $10 000 в сутки. Если организация отказывается платить, все похищенные файлы публикуются на «Medusa Blog» — дарквебовом портале утечек, где данные доступны для скачивания. Именно поэтому резервные копии не решают проблему полностью: данные уже похищены, и угроза их публикации сохраняется вне зависимости от того, удастся ли восстановить зашифрованные системы.

Технические векторы атаки

ФБР и CISA выявили несколько основных путей первоначального доступа:

  • Фишинговые письма — таргетированные атаки на сотрудников целевой организации
  • Брокеры начального доступа — покупка готового доступа к уже скомпрометированным корпоративным сетям
  • Незакрытые уязвимости — Medusa вооружается публичными CVE в течение 24 часов после их раскрытия, иногда до выхода патча. Эксплуатируемые CVE: CVE-2024-1709 (обход аутентификации в ScreenConnect), CVE-2023-48788 (SQL-инъекция в Fortinet FortiClient EMS), CVE-2026-1731 (удалённое выполнение кода в BeyondTrust)

Оказавшись внутри сети, аффилиаты перемещаются через неё с помощью легитимных инструментов удалённого управления — RDP, AnyDesk, ConnectWise, — имитируя работу штатных ИТ-специалистов. Mimikatz применяется для извлечения учётных данных. Это существенно затрудняет обнаружение атаки. Шифрование трафика с помощью LiMP VPN снижает риск перехвата сессий и учётных данных в корпоративных и публичных Wi-Fi-сетях.

Что это значит для рядового пользователя

«Взломали какую-то больницу в США — это же не про меня?» Атаки на критическую инфраструктуру затрагивают всех, чьи данные там хранятся.

Медицинские данные. Диагнозы, назначения, результаты анализов, страховые полисы хранятся в электронных системах медицинских учреждений. Оказавшись на дарквеб-платформе, они используются для шантажа, мошенничества со страховкой или дискриминации при трудоустройстве.

Финансовые данные. Атаки на банки и страховые компании ведут к утечке истории транзакций, реквизитов счетов, данных о кредитах — всё это становится сырьём для высокоточного целевого фишинга.

Государственные базы данных. Взломанные муниципалитеты и госучреждения раскрывают адреса, налоговые сведения, регистрационную информацию — данные, зачастую не менее ценные для злоумышленников, чем банковские реквизиты.

Защититься от взлома чужих серверов невозможно — это вне вашего контроля. Но можно снизить риск утечки своих данных в транзите: LiMP VPN шифрует трафик и скрывает от провайдера факт обращения к медицинским и финансовым порталам. Ознакомьтесь с тарифами от 69 ₽/месяц.

Как защититься: рекомендации ФБР и CISA

  • Обновляйте ПО незамедлительно — Medusa атакует через известные CVE в течение суток после публикации. Чем быстрее установлен патч, тем уже окно уязвимости
  • Используйте фишингостойкую двухфакторную аутентификацию — аппаратные ключи (FIDO2) или TOTP-приложения надёжнее SMS
  • Создавайте резервные копии и храните их офлайн — изолированные зашифрованные бэкапы не поддаются ransomware и позволяют восстановить данные
  • Не используйте публичный Wi-Fi без VPN — перехват учётных данных в открытых сетях остаётся одним из ключевых первоначальных векторов аффилиатов Medusa

Источники

Вымогатель Medusa: 500+ жертв в критической инфраструктуре