CISA, FBI и HHS: Medusa ransomware атаковала более 500 объектов критической инфраструктуры

Коротко о главном
19 августа 2026 года CISA, ФБР и Министерство здравоохранения США (HHS) обновили совместный advisory по группе Medusa ransomware: с момента появления в 2021 году злоумышленники взломали более 500 организаций критической инфраструктуры. Группа использует уязвимости в системах информационной безопасности предприятий — эксплойты к свежеопубликованным CVE применяются в течение 24 часов после публикации патча. Это прямой сигнал: промедление с ИТ-аудитом и патчингом кратно повышает вероятность атаки.
Medusa работает по модели двойного вымогательства: зашифровывает данные и угрожает их публикацией на leak-сайте. Жертвам даётся 48 часов на контакт, после чего каждый дополнительный день стоит $10 000 в криптовалюте. Регуляторы рекомендуют не платить выкуп и немедленно сообщать об инцидентах в ФБР или CISA.
Под ударом — здравоохранение, ОПК, критическое производство, государственные органы, ИТ-компании, финансовые организации, а также образование, юриспруденция и страхование. Если ваша система попадает в хотя бы одну из этих категорий, advisory CISA касается вас напрямую.
Что такое Medusa: история группы
Medusa ransomware впервые зафиксирована в июне 2021 года. До 2023 года группа работала как закрытая операция; затем перешла на модель Ransomware-as-a-Service (RaaS) — привлечение сторонних «партнёров» через закрытые киберпреступные форумы. Партнёрам предлагаются единовременные выплаты в диапазоне от $100 до $1 000 000 за предоставление первоначального доступа к сети жертвы.
Это позволяет группе масштабироваться без расширения собственного штата: первичный взлом отдаётся на аутсорс профессиональным брокерам первоначального доступа (Initial Access Brokers, IAB), а сама Medusa берётся за шифрование, переговоры о выкупе и операционное управление leak-сайтом. Именно такая модель объясняет, почему за пять лет количество жертв выросло с единиц до 500+.
Предыдущий advisory CISA, вышедший в марте 2025 года, зафиксировал около 300 жертв. Обновление от 19 августа 2026 года показывает рост почти на 70% — на основе данных расследований ФБР по состоянию на апрель 2026 года.
Как Medusa проникает в инфраструктуру
В advisory выделены два главных вектора первоначального доступа: фишинг для кражи учётных данных и эксплуатация незакрытых уязвимостей в интернет-ориентированных системах. Перечисленные продукты, чьи CVE использовались в атаках: ScreenConnect (ConnectWise), Fortinet EMS, Fortra GoAnywhere MFT, BeyondTrust. Ключевая деталь advisory — «Medusa эксплуатирует свежеобъявленные эксплойты в течение 24 часов»: то есть окно между публикацией CVE и атакой сократилось до одного дня.
После проникновения в сеть Medusa применяет тактику Living-off-the-Land: использует легитимные инструменты администрирования вместо кастомного вредоносного ПО, что существенно затрудняет обнаружение. Зафиксированные инструменты: PowerShell, Mimikatz (кража учётных данных), AnyDesk и SimpleHelp (удалённый доступ). Шифрование выполняется через исполняемый файл gaze.exe.
Сценарий типичной атаки:
- IAB получает первоначальный доступ через фишинг или незакрытую уязвимость и продаёт его Medusa.
- Операторы разведывают сеть, используют PowerShell и Mimikatz для повышения привилегий и сбора учётных данных.
- Устанавливают AnyDesk или SimpleHelp для устойчивого удалённого доступа.
- Перемещаются горизонтально по сети, выгружают данные.
- Запускают
gaze.exeдля шифрования файлов и разворачивают требование выкупа.
Двойное вымогательство: как работает схема давления
Medusa применяет классическую для современного ransomware модель двойного вымогательства. После шифрования данных группа публикует название жертвы на закрытом leak-сайте и устанавливает таймер обратного отсчёта. У жертвы есть 48 часов, чтобы выйти на контакт напрямую с операторами.
Если жертва не реагирует или отказывается платить, каждые последующие сутки до истечения дедлайна стоят $10 000 в криптовалюте — за продление срока до публикации похищенных данных. Если переговоры не состоялись и выкуп не уплачен, данные выкладываются в открытый доступ.
CISA, ФБР и HHS рекомендуют жертвам не платить выкуп: оплата не гарантирует ни удаления данных со стороны злоумышленников, ни восстановления зашифрованных файлов, при этом финансирует дальнейшие операции группы. Рекомендуемое действие — незамедлительное уведомление ФБР или CISA об инциденте.
Кто под угрозой: целевые отрасли
Совместный advisory CISA/FBI/HHS перечисляет шесть основных секторов критической инфраструктуры, по которым ударила Medusa:
- Здравоохранение и общественное здоровье — больницы, клиники, медицинские лаборатории.
- Оборонно-промышленный комплекс (Defense Industrial Base) — подрядчики и субподрядчики военных ведомств.
- Критическое производство — промышленные предприятия с непрерывными технологическими цепочками.
- Государственные органы и объекты — муниципальные и федеральные учреждения.
- Информационные технологии — разработчики ПО, MSP, облачные провайдеры.
- Финансовые услуги — банки, страховщики, финтех-компании.
Дополнительно зафиксированы атаки на организации сфер образования, юриспруденции и страхования. Высокая разнородность жертв свидетельствует о том, что Medusa не ограничивается одной нишей, а охотится за любой неплохо защищённой сетью с ценными данными.
Что делать IT-командам прямо сейчас
Advisory содержит три первоочередные рекомендации CISA:
1. Патчинг интернет-доступных систем. Устраняйте уязвимости в ПО, операционных системах и прошивках — особенно в ScreenConnect, Fortinet EMS, Fortra GoAnywhere и BeyondTrust. Установите процесс мониторинга свежих CVE и применяйте патчи в тот же день публикации, не на следующей неделе.
2. Сегментация сети. Разделите сеть так, чтобы компрометация одного сегмента не давала злоумышленнику автоматический горизонтальный доступ ко всей инфраструктуре. Сегментация — главный инструмент ограничения ущерба при успешном проникновении.
3. Блокировка недоверенного удалённого доступа. Ограничьте или полностью закройте внешние подключения к внутренним сервисам управления. Использование AnyDesk и SimpleHelp операторами Medusa подчёркивает: легитимные инструменты удалённого доступа без строгого контроля становятся плацдармом атаки.
Дополнительно: внедрите многофакторную аутентификацию (MFA) на всех привилегированных и внешних учётных записях, проводите регулярный аудит сетевых журналов на аномалии, тестируйте резервные копии на восстановимость — Medusa уничтожает теневые копии перед шифрованием.
Часто задаваемые вопросы
Насколько активна Medusa сейчас? По данным ФБР на апрель 2026 года — очень активна. CISA фиксирует, что группа «мониторит объявления о новых уязвимостях и применяет эксплойты в течение 24 часов». Активность не снижается с 2023 года.
Что делать, если мы уже зашифрованы? Немедленно изолируйте поражённые системы от сети, не выключайте их (для криминалистики), свяжитесь с ФБР или CISA и начните процедуру реагирования на инциденты. Не платите выкуп без консультации с регуляторами.
Помогут ли резервные копии? Только если они хранятся в изолированном от основной сети месте (офлайн или иммутабельные бэкапы в облаке). Medusa целенаправленно уничтожает резервные копии, доступные из основной сети.
Какие организации наиболее уязвимы? Те, кто медленно патчит интернет-доступные системы, не применяет MFA на привилегированных аккаунтах и не сегментирует сеть. Именно эти три пробела чаще всего становятся точкой входа, согласно advisory.
Источники
CISA — #StopRansomware: Medusa Ransomware | CISA (обновлено 19 августа 2026 года).
Bleeping Computer — CISA: Medusa ransomware hit over 500 critical infrastructure orgs (19 августа 2026).
Help Net Security — Medusa ransomware gang has hit over 500 organizations, CISA warns (19 августа 2026).
Ransomware атакует незащищённые системы — проверьте свою инфраструктуру
Medusa использует незакрытые CVE и слабую сегментацию. Наша команда проведёт аудит информационной безопасности: выявим уязвимости, пропишем приоритеты патчинга и поможем выстроить барьеры до того, как атака состоится.