Medusa ransomware
Az amerikai CISA, FBI és MS-ISAC frissített közös figyelmeztetése a Medusa ransomware működését foglalja össze. A Medusa 2021 óta aktív, és időközben affiliate-alapú RaaS modellre tért át. Kettős zsarolást alkalmaz, titkosítja az áldozat adatait, előtte adatokat lop, majd azok nyilvánosságra hozatalával fenyeget. A hatóságok külön hangsúlyozzák, hogy ez a Medusa nem azonos a MedusaLocker ransomware-rel vagy a Medusa mobilos malware-rel.
A csoport kezdeti hozzáféréshez gyakran initial access brokereket vesz igénybe, az alkalmazott módszerek között szerepel az adathalászat, illetve javítatlan internetes rendszerek sérülékenységeinek kihasználása.
A jelentés konkrétan említi a ScreenConnect CVE-2024-1709 és a Fortinet EMS CVE-2023-48788 hibákat. A hálózaton belül legitim és LoTL eszközöket, valamint például Advanced IP Scanner és SoftPerfect Network Scanner programokat használnak felderítésre.
A hatóságok elsősorban az ismert sérülékenységek gyors javítását, MFA alkalmazását – különösen webmail, VPN és kritikus rendszerek esetében –, a hálózat szegmentálását, valamint offline biztonsági mentések fenntartásátjavasolják. A közlemény részletes IOC- és MITRE ATT&CK-adatokat, valamint szabályokat is tartalmaz a Medusa-tevékenység felismeréséhez.