CISA 更新 Medusa 勒索软件通告:受害者已突破 500 家,医疗机构仍是首要目标

美国 CISA、FBI 与卫生与公众服务部(HHS)于 2026 年 8 月 18 日联合更新 #StopRansomware 系列 Medusa 勒索软件通告,披露自 2025 年 3 月初版以来新增 200 余起受害者,Medusa 累计受害者数已突破 500 家组织机构。通告明确指出 Medusa 行为者已熟练利用初始访问经纪人、Living-off-the-Land 技术、RDP 与合法远程监控软件实施渗透,且医疗与公共卫生(HPH)部门仍是被攻击频率最高的领域,部分高价值基础设施运营方同时面临 Medusa 多个分支的同时骚扰。

事件概述

Medusa 勒索即服务(RaaS)团伙自 2021 年首次出现,2023 年转型为 affiliate 模式,按经验与贡献分级招募成员,部分经验较浅的 affiliate 会把赎金谈判交由 Medusa 核心团队集中处理。通告指出 Medusa 受害者总数在 2025 年 3 月为约 300 家,至 2026 年 4 月已达 500+,反映其在过去 13 个月保持稳定的扩张速率。CISA / FBI 调查发现,部分受害者在支付赎金后又被 Medusa 内部不同成员联系,主张前一笔赎金被 “中间人” 截留,要求再付原金额的 50% 才能换取 “真正的解密器”,这是 RaaS 团伙内部治理失控或主动发起的”三重勒索”迹象,必须在 IR 阶段考虑加入合同与法务约束条款。

技术细节

  • 初始访问:Medusa 团队以 10 万至 100 万美元从初始访问经纪人手中购买已立足网络,自身并不开发 0day,而是在 CVE 公开后数小时即开发出 N-day 利用,部分攻击者甚至能在漏洞公告前一周就拿到利用代码,提示存在提早获利的预披露渠道。
  • 已知被武器化 CVE:CVE-2023-48788(Fortinet EMS)、CVE-2025-10035(Fortra GoAnywhere)、CVE-2026-1731(BeyondTrust Remote Support)等。
  • 防御规避(T1562):Medusa 进网后会主动终止 EDR、防病毒相关进程及服务,并使用 sc.exe / net.exe 等合法工具管控安全软件,常配合合法的 sysmon 关闭操作误导安全团队。
  • 执行(T1059.001):通过 medusa.exe 配合命令行参数选择性加密特定驱动器、跳过关键目录,并支持延迟触发以便在备份窗口期内潜藏。
  • 数据外泄(T1567.002):加密前先使用合法云存储将数据搬运至攻击者基础设施,避免触发 DLP 流量告警。

影响评估

Medusa 在医疗领域的代表性事件是 2026 年 4 月密西西比大学医学中心(UMMC)停摆,作为密西西比州唯一的儿童医院、Level I 创伤中心和 Level IV NICU,并承载全州唯一的器官移植项目,对生命线级别服务的打击证明了 HPH 部门在 Medusa 优先级列表中的位置。Symantec 和 Carbon Black 已记录朝鲜背景威胁行为者将 Medusa 用作勒索工具进入西方医疗机构,进一步模糊了”APT vs 财犯”的边界。通告同时确认过去 12 个月内少数被武器化的漏洞在公告前一周已流向 Medusa,提示 0day 经纪人市场的成熟度高于此前估计,意味着新披露的高危 CVE 必须按”48 小时内可能被武器化”的时窗进行处置而非传统的”月度修补”周期。

修复建议

  • 优先修补被官方明确武器化的 CVE-2023-48788、CVE-2025-10035、CVE-2026-1731,对应 Fortinet EMS、Fortra GoAnywhere、BeyondTrust Remote Support 走紧急热修补路径。
  • 所有 RDP、AnyDesk、Atera、ConnectWise、eHorus、N-able、BeyondTrust、SimpleHelp、Splashtop 等远程管理工具限定可访问 IP、强制 MFA、禁用默认账户,并对会话启用录屏审计。
  • 在终端、AD 域控上监控 medusa.exe 的可疑命令行参数(特别是 -path、-skip、-share 等),并将 sc.exe / net.exe / PowerShell 的管理员调用纳入 UEBA。
  • 敏感数据加密前应先阻断云存储外发通道,至少做到 S3 / Azure Blob / GCS 桶策略拒绝来自生产段出站到非批准域名的写入。
  • 备份策略做到 3-2-1-1-0(3 份副本、2 种介质、1 份离线、1 份异地、0 错误恢复演练),并对备份系统启用单独账号与不可变存储。

参考来源