美杜莎勒索软件黑客窃取数据、破坏安全工具并加密整个网络

admin 2026-08-23 04:51:59 网络安全文章 来源:ZONE.CI 全球网 0 阅读模式

文章总结: 美杜莎勒索软件已入侵500多个关键基础设施组织,采用双重勒索模式,通过漏洞利用和初始访问经纪人获取权限,使用合法工具和内核驱动程序绕过安全措施,加密文件并窃取数据。建议立即修补漏洞、实施网络分段、强制执行多因素认证并维护离线备份。 综合评分: 95 文章分类: 恶意软件,漏洞分析,应急响应,威胁情报,数据泄露


cover_image

美杜莎勒索软件黑客窃取数据、破坏安全工具并加密整个网络

原创

网络安全9527 网络安全9527

安全圈的那点事儿

2026年8月19日 10:14 北京

在小说阅读器读本章

去阅读

美国网络安全和基础设施安全局 (CISA)、联邦调查局 (FBI) 和美国卫生与公众服务部 (HHS) 联合发布了一份更新的安全公告,警告称 Medusa 勒索软件威胁行为者正在积极渗透企业环境,禁用安全工具,窃取敏感文件,并加密整个网络。

更新后的警报(AA25-071A)反映了截至 2026 年 4 月的全面取证调查结果,证实 Medusa 已入侵 500 多个关键基础设施部门的组织,包括医疗保健、教育、法律、保险、制造和技术。

CISA警告:美杜莎勒索软件窃取数据

Medusa 最早于 2021 年 6 月被发现,当时它是一个封闭的恶意软件组织。大约在 2023 年,它转向了工业化的勒索软件即服务 (RaaS) 模式。在这种模式下,核心开发者将勒索软件有效载荷出租给招募的附属机构,以换取一定比例的勒索收入。

该犯罪集团实施多阶段双重勒索计划,窃取知识产权和病人记录,然后加密目标系统,并将窃取的数据发布在专门的暗网泄露门户网站上。

由于该组织不断以医院和公共卫生组织为目标,导致这些机构持续遭受Medusa 勒索软件攻击带来的不成比例的运营影响,因此美国卫生与公众服务部 (HHS) 也加入了更新公告的共同作者行列。

联盟成员通过与地下初始访问经纪人 (IAB) 合作获得初始访问权限,这些经纪人为有效的企业访问凭证提供 100 美元到 100 万美元不等的报酬。

威胁行为者还会利用已知的软件漏洞,包括 ScreenConnect 身份验证绕过 ( CVE-2024-1709 )、Fortinet FortiClient EMS SQL 注入 ( CVE-2023-48788 )、Fortra GoAnywhere MFT 反序列化缺陷,以及新发现的 BeyondTrust 远程代码执行漏洞(跟踪编号为CVE-2026-1731)。

正如CISA 和联邦合作伙伴联合发布的安全公告中详述的那样,Medusa 攻击者通常会在公开漏洞披露后的 24 小时内将其武器化,有时甚至在公开补丁可用之前就将其武器化,因此加快补丁发布速度对于保护关键端点至关重要。

一旦进入网络边界,运营商就会大量依赖本地技术,使用 PowerShell、cmd.exe 等 Windows 原生二进制文件和 Windows 管理规范 (WMI) 来映射内部基础架构,而不会触发异常进程警报。

攻击者部署易受攻击或被盗的内核驱动程序来终止端点检测和响应 (EDR) 软件,从 LSASS 内存中转储缓存的凭据,并滥用合法的远程监控和管理 (RMM) 平台,如 AnyDesk、Atera 和 SimpleHelp。

这些隐蔽技术反映了更广泛的行业趋势,即在启动加密程序之前禁用端点检测。

威胁行为者还会部署 Mimikatz、CrackMapExec 和 Rclone 等工具来收集网络机密并进行批量文件窃取,依靠将管理实用程序武器化来掩盖恶意命令,使其隐藏在例行系统维护背后。

Windows 加密有效载荷编译为gaze.exe ,在用 AES-256 算法加密扩展名为 .medusa的文件之前,会系统地停止安全服务、删除卷影副本并终止数据库管理系统。

受害者通常有 48 小时的时间通过基于 Tor 的实时聊天或 Tox 即时通讯工具发起谈判。该犯罪团伙经常会提供临时折扣以鼓励及时付款,同时威胁称,如果逾期未付款,他们将拍卖窃取的企业数据集。

联邦机构敦促关键基础设施运营商优先立即修补漏洞,对内部子网进行分段以限制横向移动,并严格限制入站远程管理服务。

安全团队应强制执行防钓鱼的多因素身份验证,维护不可更改的离线备份,并审核端点遥测数据,以发现未经授权的 RMM 安装和管理工具的异常执行。

IoCs

| IOC | Type | Description | | — | — | — | | 143.244.47[.]89 | IP Address | IP used to access PHP Web Shell (Mullvad VPN) | | 167.88.166[.]173 | IP Address | Ligolo proxy IP | | https://3324.requestcatcher[.]com/hihi | URL | Additional URL associated with Ligolo commands | | 143.110.243[.]154 aka erp.ranasons[.]com | IP Address & URL | Exfiltration IP/domain | | 185.238.231[.]16 | IP Address | IP used to access BeyondTrust session (ExpressVPN) | | 23.234.89[.]195 | IP Address | IP used to access BeyondTrust session (Mullvad VPN) | | 146.70.172[.]247 | IP Address | IP used to access BeyondTrust session (Mullvad VPN) | | 155.2.215[.]71 | IP Address | IP used to access BeyondTrust session | | 23.234.106[.]242 | IP Address | IP used to access BeyondTrust session (Mullvad VPN) | | 23.234.93[.]112 | IP Address | IP used to access BeyondTrust session (Mullvad VPN) | | 37.19.21[.]180 | IP Address | IP used to access BeyondTrust session (Mullvad VPN) | | 155.2.215[.]69 | IP Address | IP used to access BeyondTrust session | | 185.238.231[.]98 | IP Address | IP used to access BeyondTrust session (ExpressVPN) | | 37.221.66[.]239 | IP Address | Bash TCP reverse shell destination | | 185.135.86[.]185 | IP Address | IP associated with SimpleHelp session | | 83.138.53[.]139 | IP Address | IP associated with Nezha backdoor | | 185.238.231[.]4 | IP Address | IP used to access BeyondTrust session (ExpressVPN) | | 185.238.231[.]77 | IP Address | IP used to access BeyondTrust session (ExpressVPN) | | 185.238.231[.]85 | IP Address | IP used to access BeyondTrust session (ExpressVPN) | | 85.155.186[.]121 | IP Address | IP associated with SimpleHelp session | | http://45.61.150[.]94:8000/storm[.]exe | URL | SimpleHelp agent was downloaded to the victim using this URL | | 94.156.67[.]145 | IP Address | IP associated with backdoor |


免责声明:

本文所载程序、技术方法仅面向合法合规的安全研究与教学场景,旨在提升网络安全防护能力,具有明确的技术研究属性。

任何单位或个人未经授权,将本文内容用于攻击、破坏等非法用途的,由此引发的全部法律责任、民事赔偿及连带责任,均由行为人独立承担,本站不承担任何连带责任。

本站内容均为技术交流与知识分享目的发布,若存在版权侵权或其他异议,请通过邮件联系处理,具体联系方式可点击页面上方的联系我

本文转载自:安全圈的那点事儿 网络安全9527 网络安全9527《美杜莎勒索软件黑客窃取数据、破坏安全工具并加密整个网络》

评论:0   参与:  0