Яндекс.Метрика
Услуги Портфолио Контакты БлогНовости +7 (800) 511‑32‑27 Оставить заявку
Кибербезопасность

CISA, FBI и HHS: Medusa ransomware атаковала более 500 объектов критической инфраструктуры

1 сентября 2026·7 мин чтения
Medusa RansomwareCISA Advisory
CISA: Medusa ransomware атаковала 500+ организаций критической инфраструктуры

Коротко о главном

19 августа 2026 года CISA, ФБР и Министерство здравоохранения США (HHS) обновили совместный advisory по группе Medusa ransomware: с момента появления в 2021 году злоумышленники взломали более 500 организаций критической инфраструктуры. Группа использует уязвимости в системах информационной безопасности предприятий — эксплойты к свежеопубликованным CVE применяются в течение 24 часов после публикации патча. Это прямой сигнал: промедление с ИТ-аудитом и патчингом кратно повышает вероятность атаки.

Medusa работает по модели двойного вымогательства: зашифровывает данные и угрожает их публикацией на leak-сайте. Жертвам даётся 48 часов на контакт, после чего каждый дополнительный день стоит $10 000 в криптовалюте. Регуляторы рекомендуют не платить выкуп и немедленно сообщать об инцидентах в ФБР или CISA.

Под ударом — здравоохранение, ОПК, критическое производство, государственные органы, ИТ-компании, финансовые организации, а также образование, юриспруденция и страхование. Если ваша система попадает в хотя бы одну из этих категорий, advisory CISA касается вас напрямую.

Что такое Medusa: история группы

Medusa ransomware впервые зафиксирована в июне 2021 года. До 2023 года группа работала как закрытая операция; затем перешла на модель Ransomware-as-a-Service (RaaS) — привлечение сторонних «партнёров» через закрытые киберпреступные форумы. Партнёрам предлагаются единовременные выплаты в диапазоне от $100 до $1 000 000 за предоставление первоначального доступа к сети жертвы.

Это позволяет группе масштабироваться без расширения собственного штата: первичный взлом отдаётся на аутсорс профессиональным брокерам первоначального доступа (Initial Access Brokers, IAB), а сама Medusa берётся за шифрование, переговоры о выкупе и операционное управление leak-сайтом. Именно такая модель объясняет, почему за пять лет количество жертв выросло с единиц до 500+.

Предыдущий advisory CISA, вышедший в марте 2025 года, зафиксировал около 300 жертв. Обновление от 19 августа 2026 года показывает рост почти на 70% — на основе данных расследований ФБР по состоянию на апрель 2026 года.

Как Medusa проникает в инфраструктуру

В advisory выделены два главных вектора первоначального доступа: фишинг для кражи учётных данных и эксплуатация незакрытых уязвимостей в интернет-ориентированных системах. Перечисленные продукты, чьи CVE использовались в атаках: ScreenConnect (ConnectWise), Fortinet EMS, Fortra GoAnywhere MFT, BeyondTrust. Ключевая деталь advisory — «Medusa эксплуатирует свежеобъявленные эксплойты в течение 24 часов»: то есть окно между публикацией CVE и атакой сократилось до одного дня.

После проникновения в сеть Medusa применяет тактику Living-off-the-Land: использует легитимные инструменты администрирования вместо кастомного вредоносного ПО, что существенно затрудняет обнаружение. Зафиксированные инструменты: PowerShell, Mimikatz (кража учётных данных), AnyDesk и SimpleHelp (удалённый доступ). Шифрование выполняется через исполняемый файл gaze.exe.

Сценарий типичной атаки:

  1. IAB получает первоначальный доступ через фишинг или незакрытую уязвимость и продаёт его Medusa.
  2. Операторы разведывают сеть, используют PowerShell и Mimikatz для повышения привилегий и сбора учётных данных.
  3. Устанавливают AnyDesk или SimpleHelp для устойчивого удалённого доступа.
  4. Перемещаются горизонтально по сети, выгружают данные.
  5. Запускают gaze.exe для шифрования файлов и разворачивают требование выкупа.

Двойное вымогательство: как работает схема давления

Medusa применяет классическую для современного ransomware модель двойного вымогательства. После шифрования данных группа публикует название жертвы на закрытом leak-сайте и устанавливает таймер обратного отсчёта. У жертвы есть 48 часов, чтобы выйти на контакт напрямую с операторами.

Если жертва не реагирует или отказывается платить, каждые последующие сутки до истечения дедлайна стоят $10 000 в криптовалюте — за продление срока до публикации похищенных данных. Если переговоры не состоялись и выкуп не уплачен, данные выкладываются в открытый доступ.

CISA, ФБР и HHS рекомендуют жертвам не платить выкуп: оплата не гарантирует ни удаления данных со стороны злоумышленников, ни восстановления зашифрованных файлов, при этом финансирует дальнейшие операции группы. Рекомендуемое действие — незамедлительное уведомление ФБР или CISA об инциденте.

Кто под угрозой: целевые отрасли

Совместный advisory CISA/FBI/HHS перечисляет шесть основных секторов критической инфраструктуры, по которым ударила Medusa:

  • Здравоохранение и общественное здоровье — больницы, клиники, медицинские лаборатории.
  • Оборонно-промышленный комплекс (Defense Industrial Base) — подрядчики и субподрядчики военных ведомств.
  • Критическое производство — промышленные предприятия с непрерывными технологическими цепочками.
  • Государственные органы и объекты — муниципальные и федеральные учреждения.
  • Информационные технологии — разработчики ПО, MSP, облачные провайдеры.
  • Финансовые услуги — банки, страховщики, финтех-компании.

Дополнительно зафиксированы атаки на организации сфер образования, юриспруденции и страхования. Высокая разнородность жертв свидетельствует о том, что Medusa не ограничивается одной нишей, а охотится за любой неплохо защищённой сетью с ценными данными.

Что делать IT-командам прямо сейчас

Advisory содержит три первоочередные рекомендации CISA:

1. Патчинг интернет-доступных систем. Устраняйте уязвимости в ПО, операционных системах и прошивках — особенно в ScreenConnect, Fortinet EMS, Fortra GoAnywhere и BeyondTrust. Установите процесс мониторинга свежих CVE и применяйте патчи в тот же день публикации, не на следующей неделе.

2. Сегментация сети. Разделите сеть так, чтобы компрометация одного сегмента не давала злоумышленнику автоматический горизонтальный доступ ко всей инфраструктуре. Сегментация — главный инструмент ограничения ущерба при успешном проникновении.

3. Блокировка недоверенного удалённого доступа. Ограничьте или полностью закройте внешние подключения к внутренним сервисам управления. Использование AnyDesk и SimpleHelp операторами Medusa подчёркивает: легитимные инструменты удалённого доступа без строгого контроля становятся плацдармом атаки.

Дополнительно: внедрите многофакторную аутентификацию (MFA) на всех привилегированных и внешних учётных записях, проводите регулярный аудит сетевых журналов на аномалии, тестируйте резервные копии на восстановимость — Medusa уничтожает теневые копии перед шифрованием.

Часто задаваемые вопросы

Насколько активна Medusa сейчас? По данным ФБР на апрель 2026 года — очень активна. CISA фиксирует, что группа «мониторит объявления о новых уязвимостях и применяет эксплойты в течение 24 часов». Активность не снижается с 2023 года.

Что делать, если мы уже зашифрованы? Немедленно изолируйте поражённые системы от сети, не выключайте их (для криминалистики), свяжитесь с ФБР или CISA и начните процедуру реагирования на инциденты. Не платите выкуп без консультации с регуляторами.

Помогут ли резервные копии? Только если они хранятся в изолированном от основной сети месте (офлайн или иммутабельные бэкапы в облаке). Medusa целенаправленно уничтожает резервные копии, доступные из основной сети.

Какие организации наиболее уязвимы? Те, кто медленно патчит интернет-доступные системы, не применяет MFA на привилегированных аккаунтах и не сегментирует сеть. Именно эти три пробела чаще всего становятся точкой входа, согласно advisory.

Источники

CISA — #StopRansomware: Medusa Ransomware | CISA (обновлено 19 августа 2026 года).

Bleeping Computer — CISA: Medusa ransomware hit over 500 critical infrastructure orgs (19 августа 2026).

Help Net Security — Medusa ransomware gang has hit over 500 organizations, CISA warns (19 августа 2026).

Материал подготовлен редакцией YuSMP Group по данным официального advisory CISA, FBI и HHS. Нужна оценка защищённости инфраструктуры — обсудим проект.

Ransomware атакует незащищённые системы — проверьте свою инфраструктуру

Medusa использует незакрытые CVE и слабую сегментацию. Наша команда проведёт аудит информационной безопасности: выявим уязвимости, пропишем приоритеты патчинга и поможем выстроить барьеры до того, как атака состоится.

Заказать аудит ИБ