勒索軟體Medusa已攻擊逾500個關鍵基礎設施相關機構

美國網路安全與基礎設施安全局(CISA)於8月18日,更新 針對勒索軟體Medusa攻擊活動的警訊 ,指出該組織及旗下的附屬團體,截至今年4月已攻擊超過500家與關鍵基礎設施有關的企業組織,涵蓋醫療、教育、法律、保險、科技,以及製造業。由於這份聯合警告於去年3月發布時,受害組織約為300家,換言之,Medusa受害組織從那時到現在增加了200家,代表此勒索軟體的威脅明顯加劇。

雖然受害企業大部分與關鍵基礎設施有關,不過該公告提及,這些駭客主要透過未修補的軟體發動攻擊,並非針對特定的組織或是產業。然而,CISA也指出,近期醫療保健與公共衞生(HPH)機構經常成為Medusa的受害者。

這些駭客通常會密切追蹤漏洞公告來尋找想要利用的應用系統弱點,作為初期入侵受害組織的管道。過去曾利用遠端監控與管理(RMM)軟體ConnectWise ScreenConnect漏洞CVE-2024-1709、Fortinet修補的端點集中控管系統FortiClient EMS漏洞CVE-2023-48788之外,近期又鎖定Fortra GoAnywhere漏洞CVE-2025-10035,以及BeyondTrust漏洞CVE-2026-1731等已知漏洞。CISA強調,Medusa通常會在漏洞公佈的24小時內開始用於實際攻擊,但也有公開前一週就開始利用的情形。

另一個Medusa攻擊活動的重要特徵,是廣泛使用RMM軟體迴避偵測,這些被濫用的軟體包括:AnyDesk、Atera、ConnectWise、eHorus、N-able、BeyondTrust、SimpleHelp,以及Splashtop,而這也成為執法單位識別該勒索軟體活動的重要指標。