Коротко: ФБР и CISA обновили совместный адвизори AA25-071A: с 2021 года вымогательская группа Medusa атаковала более 500 организаций критической инфраструктуры — больниц, банков, оборонных предприятий, госучреждений. Группа применяет двойное вымогательство: сначала похищает медицинские карты, финансовые данные и персональные сведения клиентов, а потом шифрует системы. Средний выкуп — $260 тыс., максимальный задокументированный случай — $15 млн.
Что такое Medusa и почему это не просто «американская проблема»
Medusa — вымогательская группировка, активная с января 2021 года. С 2023 года она работает по модели RaaS (Ransomware-as-a-Service): авторы шифровальщика сдают его в аренду аффилиатам-исполнителям, получая долю от каждого выкупа. 8 сентября 2026 года CISA, ФБР и Министерство здравоохранения США опубликовали обновлённый адвизори AA25-071A, подтвердив более 500 жертв к апрелю 2026 года — это на 200+ больше, чем в феврале 2025-го.
Это «американская проблема» только на первый взгляд. В базах данных атакованных больниц, страховых компаний и банков лежат данные всех, кто когда-либо ими пользовался, в том числе клиентов из других стран. Утечка медицинских записей или финансовых данных не знает государственных границ. Актуальные угрозы кибербезопасности мы публикуем в разделе новостей LiMP VPN.
Кого атаковали: 500+ жертв в 7 секторах
По данным адвизори, Medusa целенаправленно атакует организации в семи секторах критической инфраструктуры:
- Здравоохранение — самый атакуемый сектор: больницы, медицинские центры, лаборатории, страховщики здоровья
- Оборонная промышленность — подрядчики Министерства обороны США
- Критическое производство — заводы и промышленные предприятия
- Государственные и муниципальные учреждения
- Информационные технологии
- Финансовые организации
- Образование, юриспруденция и страхование
Среди резонансных жертв 2026 года — Медицинский центр Университета Миссисипи: единственная детская больница в штате, единственный центр трансплантации органов и единственный центр травмы первого уровня. Когда вымогатели шифруют инфраструктуру такого учреждения, под угрозой оказываются не только персональные данные, но и жизни пациентов в критическом состоянии.
Двойное вымогательство: данные крадут ещё до шифрования
Классический ransomware шифрует файлы и требует выкуп за ключ. Medusa применяет более опасную двухэтапную модель.
Этап 1 — кража данных. Прежде чем запустить шифровальщик, аффилиаты Medusa изучают сеть жертвы и выгружают ценные файлы с помощью утилит Rclone и Bandizip. В «добыче» — медицинские карты, история болезней, персональные данные сотрудников и клиентов, финансовая документация, корпоративные секреты.
Этап 2 — шифрование. Системы блокируются шифровальщиком gaze.exe (AES-256). Жертва лишается доступа к файлам и получает требование выкупа с 48-часовым таймером для переговоров через чат в Tor или мессенджер Tox.
Продление таймера стоит $10 000 в сутки. Если организация отказывается платить, все похищенные файлы публикуются на «Medusa Blog» — дарквебовом портале утечек, где данные доступны для скачивания. Именно поэтому резервные копии не решают проблему полностью: данные уже похищены, и угроза их публикации сохраняется вне зависимости от того, удастся ли восстановить зашифрованные системы.
Технические векторы атаки
ФБР и CISA выявили несколько основных путей первоначального доступа:
- Фишинговые письма — таргетированные атаки на сотрудников целевой организации
- Брокеры начального доступа — покупка готового доступа к уже скомпрометированным корпоративным сетям
- Незакрытые уязвимости — Medusa вооружается публичными CVE в течение 24 часов после их раскрытия, иногда до выхода патча. Эксплуатируемые CVE: CVE-2024-1709 (обход аутентификации в ScreenConnect), CVE-2023-48788 (SQL-инъекция в Fortinet FortiClient EMS), CVE-2026-1731 (удалённое выполнение кода в BeyondTrust)
Оказавшись внутри сети, аффилиаты перемещаются через неё с помощью легитимных инструментов удалённого управления — RDP, AnyDesk, ConnectWise, — имитируя работу штатных ИТ-специалистов. Mimikatz применяется для извлечения учётных данных. Это существенно затрудняет обнаружение атаки. Шифрование трафика с помощью LiMP VPN снижает риск перехвата сессий и учётных данных в корпоративных и публичных Wi-Fi-сетях.
Что это значит для рядового пользователя
«Взломали какую-то больницу в США — это же не про меня?» Атаки на критическую инфраструктуру затрагивают всех, чьи данные там хранятся.
Медицинские данные. Диагнозы, назначения, результаты анализов, страховые полисы хранятся в электронных системах медицинских учреждений. Оказавшись на дарквеб-платформе, они используются для шантажа, мошенничества со страховкой или дискриминации при трудоустройстве.
Финансовые данные. Атаки на банки и страховые компании ведут к утечке истории транзакций, реквизитов счетов, данных о кредитах — всё это становится сырьём для высокоточного целевого фишинга.
Государственные базы данных. Взломанные муниципалитеты и госучреждения раскрывают адреса, налоговые сведения, регистрационную информацию — данные, зачастую не менее ценные для злоумышленников, чем банковские реквизиты.
Защититься от взлома чужих серверов невозможно — это вне вашего контроля. Но можно снизить риск утечки своих данных в транзите: LiMP VPN шифрует трафик и скрывает от провайдера факт обращения к медицинским и финансовым порталам. Ознакомьтесь с тарифами от 69 ₽/месяц.
Как защититься: рекомендации ФБР и CISA
- Обновляйте ПО незамедлительно — Medusa атакует через известные CVE в течение суток после публикации. Чем быстрее установлен патч, тем уже окно уязвимости
- Используйте фишингостойкую двухфакторную аутентификацию — аппаратные ключи (FIDO2) или TOTP-приложения надёжнее SMS
- Создавайте резервные копии и храните их офлайн — изолированные зашифрованные бэкапы не поддаются ransomware и позволяют восстановить данные
- Не используйте публичный Wi-Fi без VPN — перехват учётных данных в открытых сетях остаётся одним из ключевых первоначальных векторов аффилиатов Medusa
