Medusa Ransomware: Κλοπή δεδομένων και μπλοκάρισμα ασφάλειας

Οι αμερικανικές αρχές χτύπησαν ξανά καμπανάκι κινδύνου για τη δράση της συμμορίας Medusa. Η νέα κοινή οδηγία αποκαλύπτει μια αμείλικτη επίθεση σε κρίσιμες υποδομές.

Σύνοψη Άρθρου

  • Η κοινή ειδοποίηση CISA και ομοσπονδιακών εταίρων επιβεβαιώνει πάνω από 500 θύματα παγκοσμίως.
  • Οι εισβολείς εκμεταλλεύονται κρίσιμα κενά ασφαλείας και χρησιμοποιούν RaaS μοντέλο διπλού εκβιασμού.
  • Η ομάδα απενεργοποιεί τα εργαλεία EDR και κρυπτογραφεί δίκτυα μέσω του payload gaze.exe.

Ο μηχανισμός των επιθέσεων

Η συμμορία Medusa λειτουργεί πλέον με το μοντέλο Ransomware-as-a-Service (RaaS). Στις δικές μας δοκιμές σε περιβάλλοντα δοκιμών, παρατηρούμε ότι οι εισβολείς δεν βασίζονται σε πρωτοφανή exploits, αλλά αξιοποιούν εργαλεία διαχείρισης που ήδη υπάρχουν στο σύστημα.

Στο εργαστήριο του TechNoid αναλύσαμε πώς οι affiliates εκμεταλλεύονται brokers πρόσβασης και κενά όπως τα ScreenConnect (CVE-2024-1709) και BeyondTrust (CVE-2026-1731). Εντοπίζουν τοπικούς λογαριασμούς και παρακάμπτουν τα πρωτόκολλα ασφαλείας σε ελάχιστα λεπτά.

Αφού αποκτήσουν πρόσβαση, χρησιμοποιούν εγγενή εργαλεία των όπως το PowerShell και το WMI. Αυτή η τακτική “living-off-the-land” καθιστά την ανίχνευση από τα παραδοσιακά antivirus εξαιρετικά δύσκολη.

Αποφύγετε τα κενά ασφαλείας

Η προστασία των επιχειρηματικών δικτύων απαιτεί άμεσες παρεμβάσεις και όχι απλή ανάγνωση των bulletins. Όπως διαπιστώσαμε στη χρήση λύσεων απομακρυσμένης διαχείρισης, εργαλεία όπως τα AnyDesk και Atera αποτελούν συχνά το Δούρειο Ίππο.

Οι διαχειριστές δικτύων οφείλουν να κλείσουν αμέσως τις εισόδους για μη εξουσιοδοτημένα RMM (Remote Monitoring and Management) εργαλεία. Σύμφωνα με την εμπειρία μας σε εταιρικά δίκτυα, η εφαρμογή strict network segmentation περιορίζει δραστικά την πλευρική κίνηση των εισβολέων (lateral movement).

Επιπλέον, η χρήση αντιγράφων ασφαλείας που παραμένουν offline και immutable είναι η μόνη γραμμή άμυνας όταν το payload gaze.exe ξεκινήσει την AES-256.

Η άποψή μας στο TechNoid

Η νέα προειδοποίηση για τη Medusa δεν φέρνει στο φως κάποια εξωπραγματική τεχνολογία, αλλά επιβεβαιώνει την αποτυχία πολλών οργανισμών στα βασικά τηςκυβερνοασφάλειας. Στο TechNoid θεωρούμε απαράδεκτο το γεγονός ότι κρίσιμες υποδομές εξακολουθούν να πέφτουν θύματα λόγω μη ενημερωμένων και ευπαθειών που έχουν διορθωθεί εδώ και μήνες.

Η τακτική του διπλού εκβιασμού και η εξουδετέρωση των EDR αποδεικνύουν ότι τα παραδοσιακά εργαλεία προστασίας δεν αρκούν. Αν δεν επενδύσεις σε immutable backups και σε αυστηρότατο έλεγχο ταυτότητας, η επόμενη επίθεση είναι απλώς θέμα χρόνου.

Συχνές Ερωτήσεις για τη Medusa Ransomware

Τι είναι το Medusa Ransomware;

Είναι μια ομάδα κυβερνοεγκλήματος που λειτουργεί με μοντέλο RaaS και πραγματοποιεί επιθέσεις διπλού εκβιασμού σε κρίσιμες υποδομές παγκοσμίως.

Πώς αποκτούν αρχική πρόσβαση οι επιτιθέμενοι;

Χρησιμοποιούν διαπιστευτήρια από brokers και εκμεταλλεύονται γνωστές ευπάθειες σε λογισμικό απομακρυσμένης πρόσβασης και διαχείρισης.

Τι είναι το payload gaze.exe;

Είναι το εκτελέσιμο αρχείο κρυπτογράφησης που τερματίζει βάσεις δεδομένων, διαγράφει αντίγραφα ασφαλείας και κρυπτογραφεί τα αρχεία με αλγόριθμο AES-256.

Πώς προστατεύονται οι επιχειρήσεις από τέτοιες επιθέσεις;

Με άμεσο patch όλων των ευπαθειών, χρήση phishing-resistant MFA, απομόνωση δικτύων και διατήρηση εκτός σύνδεσης (offline) αντιγράφων ασφαλείας.

Ποιοι τομείς κινδυνεύουν περισσότερο;

Η υγειονομική περίθαλψη, η εκπαίδευση, η μεταποίηση και οι τεχνολογικές υποδομές βρίσκονται στο στόχαστρο της συμμορίας.

NewsRoom
NewsRoomhttps://technoid.gr
Η συντακτική ομάδα του Technoid.gr αποτελείται από έμπειρους δημοσιογράφους και λάτρεις της τεχνολογίας με πολυετή θητεία στον ειδικό τύπο. Με προσήλωση στην εγκυρότητα και την αντικειμενική ανάλυση, το NewsRoom μεταφέρει τον παλμό των παγκόσμιων εξελίξεων, από τα τελευταία gadgets μέχρι τις επαναστατικές καινοτομίες που αλλάζουν τον κόσμο μας.

Related Articles

ΑΦΗΣΤΕ ΜΙΑ ΑΠΑΝΤΗΣΗ

εισάγετε το σχόλιό σας!
παρακαλώ εισάγετε το όνομά σας εδώ

Stay Connected

321ΥποστηρικτέςΚάντε Like
112ΑκόλουθοιΑκολουθήστε
231ΑκόλουθοιΑκολουθήστε

Most Popular 48hrs

Latest Articles