Medusa опережает обновления: эксплуатация до раскрытия
💀 Medusa опережает обновления: эксплуатация до раскрытия
Более 500 организаций с 2021 года, свыше 200 из них за последний год. CISA и ФБР обновили бюллетень по Medusa, по данным therecord. В апреле группировка отключила University of Mississippi Medical Center: единственную детскую больницу штата, единственный травмоцентр первого уровня, центр программы трансплантации органов.
Medusa не разрабатывает эксплойты для уязвимостей нулевого дня. Она покупает доступ к эксплойтам до публичного раскрытия и использует их за неделю до того, как о CVE узнают защитники. После публикации эти средства применяют в течение 24 часов. Такие сроки обесценивают «вторник обновлений»: возможность устранить уязвимость исчезает ещё до его начала.
С 2023 года Medusa работает по партнёрской модели. Опытные партнёры торгуются сами, новичков контролируют разработчики. Сумму выкупа привязывают к публичной выручке жертвы. Отдельный тариф: $10 000 за лишний день до публикации украденных данных. ФБР зафиксировало случай, когда у жертвы требовали половину выкупа повторно за «настоящий дешифратор» — либо тройное вымогательство, либо бардак внутри группировки.
До шифрования Medusa собирает учётные данные программами для кражи данных, затем использует штатные средства удалённого мониторинга и управления: AnyDesk, Atera, ConnectWise, eHorus, N-able, BeyondTrust, SimpleHelp и Splashtop. Для SOC это плохая новость: тот же набор агентов часто помечается как доверенное ПО, а не как след злоумышленника.
Я бы не ждал официальных IOC: штатный AnyDesk в IOC не превратится. Если RMM-агент появился без заявки — это инцидент, а не «удобный доступ».
#Medusa #ransomware #RMM #эксплойт
Такие разборы выходят в канале каждый день — коротко и со ссылкой на первоисточник.