Medusa ransomware har drabbat 500 organisationer: FBI och CISA utfärdar gemensam varning
FBI, CISA och HHS har gemensamt uppdaterat sin varning om Medusa ransomware-gruppen, som sedan starten 2021 har drabbat över 500 organisationer inom kritisk infrastruktur. Bland de hårdast drabbade sektorerna finns sjukvård, tillverkning, IT, finansiella tjänster, juridik, utbildning och försvarsindustrin.
Medusa är en ransomware-as-a-service-operation, vilket innebär att gruppen hyr ut sin kod och infrastruktur till ett nätverk av affiliates som utför attackerna. Affiliates rekryteras via kriminella forum och delar intäkterna med kärngruppen. Det gör hotet svårt att stoppa eftersom antalet aktörer som kan genomföra attacker hela tiden varierar.
Dubbelutpressning och stulna säkerhetsverktyg
Medusa använder en teknik kallad dubbelutpressning: offren krypteras och hotas dels med att filer inte återlämnas, dels med att stulen data publiceras öppet om lösensumman inte betalas. Gruppen har också visat förmåga att inaktivera säkerhetsverktyg som körs på komprometterade system, vilket försvårar detektion och respons.
Enligt CISA:s uppdaterade rådgivning (AA25-071A) utnyttjar Medusa-aktörer framför allt:
- Opatchade sårbarheter i internetexponerade system
- Komprometterade autentiseringsuppgifter via phishing
- Legitima fjärråtkomstverktyg för att röra sig i nätverket utan att väcka larm
Vad svenska företag bör göra
Sjukvård, tillverkning och IT-leverantörer är prioriterade mål. Åtgärder som CISA rekommenderar:
- Aktivera multifaktorautentisering på alla externa tjänster, särskilt VPN och RDP.
- Håll systemen patchade, med prioritet på internetexponerade tjänster.
- Segmentera nätverket så att ett komprometterat system inte ger fri tillgång till hela miljön.
- Testa och verifiera säkerhetskopior regelbundet så att återställning faktiskt fungerar utan att betala lösensumma.
- Begränsa fjärråtkomstverktyg och logga all användning av dem.
Mer information och tekniska indikatorer finns i CISA:s rådgivning AA25-071A och hos BleepingComputer.