Medusa 勒索攻擊增至逾 500 間:漏洞公開一日已可俾人打入
Tech News

Medusa 勒索攻擊增至逾 500 間:漏洞公開一日已可俾人打入

圖片:via iThome — https://www.ithome.com.tw/news/178285
TechLab 編輯部(譯)·

美國官方更新數字,公司 IT 要即刻檢查對外系統同備份

逾 500 間係美國官方掌握嘅數字

CISA 喺 8 月 18 日更新同 FBI、MS-ISAC 聯合發出嘅 Medusa 警報,資料統計到 2026 年 4 月,美國官方掌握逾 500 間來自關鍵基建相關範疇嘅受害機構,涉及醫療、教育、法律、保險、科技同製造業,近期醫療同公共衞生機構尤其常見。呢個「500 間」係美國執法及資安部門調查所得,唔等於全球受害總數,仲唔可以當成香港數字

iThome 報道將今次更新同 2025 年 3 月初版警報比較,當時官方掌握逾 300 間受害機構,到今次多咗約 200 間。不過,呢個差距亦可能受調查進度、通報時間同資料更新影響,單靠兩個累計數字,未足以計出 Medusa 真實增長率。可以肯定嘅係,呢批攻擊者仍然活躍,部分個案由打入系統到部署 Medusa,最快約 24 小時。

Storm-1175 由利用漏洞、建立權限、橫向移動到偷資料及部署 Medusa 嘅攻擊流程圖

圖片:Microsoft Threat Intelligence

入侵靠釣魚同未修補漏洞,公開一日已有人出手

Medusa 自 2021 年起出現,後來發展成勒索軟件即服務(RaaS):核心團隊提供惡意程式、外洩平台同談判支援,合作攻擊者就負責搵入口。CISA 指釣魚電郵同偷取登入憑證一直係常見手法,另一條主線就係攻擊未修補嘅對外系統。呢款 Medusa 同 MedusaLocker 及同名手機惡意程式冇關係,公司盤點警報時要先分清楚。

最麻煩係,漏洞公開後留畀公司修補嘅時間已經好短。Microsoft Threat Intelligence 追蹤嘅 Storm-1175 自 2023 年起用過逾 16 個漏洞,目標包括 Exchange、ScreenConnect、Ivanti、TeamCity、SimpleHelp、GoAnywhere MFT、SmarterMail 同 BeyondTrust。Microsoft 話,部分已公開漏洞喺一日內已俾人用嚟攻擊,亦見過漏洞詳情公開前一星期已經有人出手;成功入侵後,最快約 24 小時就去到偷資料同部署 Medusa。

正常 IT 工具,入侵後一樣可以變成武器

攻擊者打入一部對外 server 後,通常會建立新管理員帳戶、偷取憑證,再用 PowerShell、PsExec、RDP 或遙距監察及管理(RMM)工具喺內網橫向移動。AnyDesk、Atera、ConnectWise、N-able、SimpleHelp 同 Splashtop 本身都有正當用途,亦正正因為公司 IT 平日可能會用,單靠見到程式名稱就封鎖,容易誤傷正常支援工作。

呢點亦解釋咗點解只靠防毒軟件捉 Medusa 檔案會太遲。Microsoft 觀察到 Storm-1175 會改防毒設定、加入掃描排除項目,再用 Bandizip 執資料、經 Rclone 傳走,最後用軟件部署工具或群組原則將勒索程式推去多部機。管理員應該監察突然新增嘅高權限帳戶、異常 RDP、未獲批准嘅 RMM、Defender 設定改動,同短時間大量上載資料

加密之前先偷資料,還原到備份都未完場

Medusa 採用雙重勒索:攻擊者先將公司資料抄走,跟住加密系統,再用公開資料作威脅。公司就算有可用備份,業務可以較快恢復,客戶資料、員工紀錄、合約或醫療資料仍可能已經外流。外洩網站列出嘅名字屬於攻擊者宣稱,未經受害機構或執法部門確認之前,唔應該直接當成已證實個案。

備份策略要預咗攻擊者已經攞到管理員權限。至少保留一份離線或不可變更副本,備份帳戶同日常網域管理帳戶分開,限制備份 server 可接觸嘅系統,仲要定期試還原。只見到備份工作顯示「成功」唔代表出事時真係救得返;還原需時幾耐、關鍵服務先後次序同資料可接受損失量,都要預先試清楚。

公司 IT 而家可以即刻做嘅幾件事

先列出所有直接對住公網嘅 VPN、電郵、檔案傳送、RMM 同管理介面,對照廠商公告及 CISA 已知遭利用漏洞清單,優先修補已經有人攻擊嘅項目。電郵、VPN、RMM 同管理員帳戶要開 MFA,停用閒置帳戶,亦要檢查異常地點登入、短時間大量失敗登入同新註冊 MFA 裝置。MFA 擋唔住程式漏洞,但可以截斷一部分釣魚同憑證外洩帶來嘅入口。

內網方面,普通電腦唔應該任意連去 domain controller、備份 server 或所有 server 管理介面;收窄管理員權限、分隔重要系統、限制 RDP、PsExec 同 WMI 呢類橫向路徑。Medusa 呢輪攻擊反映,如果公司仲係幾星期先修補一次對外系統,好容易趕唔切堵塞漏洞。對外系統要有更短嘅緊急修補時限,保安團隊亦要有權喺未完成完整測試前先隔離高風險服務。


參考來源

本文根據原文及公開資料整理;資料有出入時,以原文及官方資料為準。

分享:WhatsAppThreadsTelegramFacebook