
Medusa 勒索攻擊增至逾 500 間:漏洞公開一日已可俾人打入
美國官方更新數字,公司 IT 要即刻檢查對外系統同備份
逾 500 間係美國官方掌握嘅數字
CISA 喺 8 月 18 日更新同 FBI、MS-ISAC 聯合發出嘅 Medusa 警報,資料統計到 2026 年 4 月,美國官方掌握逾 500 間來自關鍵基建相關範疇嘅受害機構,涉及醫療、教育、法律、保險、科技同製造業,近期醫療同公共衞生機構尤其常見。呢個「500 間」係美國執法及資安部門調查所得,唔等於全球受害總數,仲唔可以當成香港數字。
iThome 報道將今次更新同 2025 年 3 月初版警報比較,當時官方掌握逾 300 間受害機構,到今次多咗約 200 間。不過,呢個差距亦可能受調查進度、通報時間同資料更新影響,單靠兩個累計數字,未足以計出 Medusa 真實增長率。可以肯定嘅係,呢批攻擊者仍然活躍,部分個案由打入系統到部署 Medusa,最快約 24 小時。

圖片:Microsoft Threat Intelligence
入侵靠釣魚同未修補漏洞,公開一日已有人出手
Medusa 自 2021 年起出現,後來發展成勒索軟件即服務(RaaS):核心團隊提供惡意程式、外洩平台同談判支援,合作攻擊者就負責搵入口。CISA 指釣魚電郵同偷取登入憑證一直係常見手法,另一條主線就係攻擊未修補嘅對外系統。呢款 Medusa 同 MedusaLocker 及同名手機惡意程式冇關係,公司盤點警報時要先分清楚。
最麻煩係,漏洞公開後留畀公司修補嘅時間已經好短。Microsoft Threat Intelligence 追蹤嘅 Storm-1175 自 2023 年起用過逾 16 個漏洞,目標包括 Exchange、ScreenConnect、Ivanti、TeamCity、SimpleHelp、GoAnywhere MFT、SmarterMail 同 BeyondTrust。Microsoft 話,部分已公開漏洞喺一日內已俾人用嚟攻擊,亦見過漏洞詳情公開前一星期已經有人出手;成功入侵後,最快約 24 小時就去到偷資料同部署 Medusa。
正常 IT 工具,入侵後一樣可以變成武器
攻擊者打入一部對外 server 後,通常會建立新管理員帳戶、偷取憑證,再用 PowerShell、PsExec、RDP 或遙距監察及管理(RMM)工具喺內網橫向移動。AnyDesk、Atera、ConnectWise、N-able、SimpleHelp 同 Splashtop 本身都有正當用途,亦正正因為公司 IT 平日可能會用,單靠見到程式名稱就封鎖,容易誤傷正常支援工作。
呢點亦解釋咗點解只靠防毒軟件捉 Medusa 檔案會太遲。Microsoft 觀察到 Storm-1175 會改防毒設定、加入掃描排除項目,再用 Bandizip 執資料、經 Rclone 傳走,最後用軟件部署工具或群組原則將勒索程式推去多部機。管理員應該監察突然新增嘅高權限帳戶、異常 RDP、未獲批准嘅 RMM、Defender 設定改動,同短時間大量上載資料。
加密之前先偷資料,還原到備份都未完場
Medusa 採用雙重勒索:攻擊者先將公司資料抄走,跟住加密系統,再用公開資料作威脅。公司就算有可用備份,業務可以較快恢復,客戶資料、員工紀錄、合約或醫療資料仍可能已經外流。外洩網站列出嘅名字屬於攻擊者宣稱,未經受害機構或執法部門確認之前,唔應該直接當成已證實個案。
備份策略要預咗攻擊者已經攞到管理員權限。至少保留一份離線或不可變更副本,備份帳戶同日常網域管理帳戶分開,限制備份 server 可接觸嘅系統,仲要定期試還原。只見到備份工作顯示「成功」唔代表出事時真係救得返;還原需時幾耐、關鍵服務先後次序同資料可接受損失量,都要預先試清楚。
公司 IT 而家可以即刻做嘅幾件事
先列出所有直接對住公網嘅 VPN、電郵、檔案傳送、RMM 同管理介面,對照廠商公告及 CISA 已知遭利用漏洞清單,優先修補已經有人攻擊嘅項目。電郵、VPN、RMM 同管理員帳戶要開 MFA,停用閒置帳戶,亦要檢查異常地點登入、短時間大量失敗登入同新註冊 MFA 裝置。MFA 擋唔住程式漏洞,但可以截斷一部分釣魚同憑證外洩帶來嘅入口。
內網方面,普通電腦唔應該任意連去 domain controller、備份 server 或所有 server 管理介面;收窄管理員權限、分隔重要系統、限制 RDP、PsExec 同 WMI 呢類橫向路徑。Medusa 呢輪攻擊反映,如果公司仲係幾星期先修補一次對外系統,好容易趕唔切堵塞漏洞。對外系統要有更短嘅緊急修補時限,保安團隊亦要有權喺未完成完整測試前先隔離高風險服務。
參考來源
- iThome — 勒索軟體Medusa已攻擊逾500個關鍵基礎設施相關機構 — original report
- CISA:#StopRansomware — Medusa Ransomware(AA25-071A) — 美國官方聯合警報,提供 Medusa 背景、入侵手法、攻擊指標同緩解建議。
- FBI:#StopRansomware — Medusa Ransomware — FBI 官方版本,用嚟核對 Medusa、MedusaLocker 同同名手機惡意程式並非同一威脅。
- Microsoft:Storm-1175 高速 Medusa 勒索攻擊分析 — 第一方威脅情報,交代逾 16 個漏洞、最快一日完成入侵至部署勒索軟件、RMM 濫用同橫向移動手法。
- HKCERT:Fight Ransomware — 本地官方防護資料,支援離線備份、權限收窄、修補系統、內網監察同事故處理建議。
本文根據原文及公開資料整理;資料有出入時,以原文及官方資料為準。






