Medusa 勒索軟體受害機構逾500家,CISA警告攻擊持續擴大

美國網路安全與基礎設施安全局(CISA)於2026年8月18日更新針對Medusa勒索軟體攻擊活動的警訊,指出該勒索軟體組織及其附屬團體截至2026年4月,已攻擊超過500家與關鍵基礎設施相關的企業與組織,受影響產業包括醫療、教育、法律、保險、科技及製造業。

相較於CISA與其他機構去年3月發布聯合警告時所公布的約300家受害組織,Medusa受害者數量增加約200家,顯示相關攻擊活動仍在擴大。

醫療與公共衛生機構近期成為常見目標

CISA指出,雖然受害組織多與關鍵基礎設施有關,但Medusa攻擊者並非固定鎖定特定產業或單一類型機構,主要入侵方式是尋找並利用尚未修補的軟體漏洞。

不過,醫療保健與公共衛生(HPH)機構近期經常成為Medusa的受害者。這類組織通常持有大量敏感資料,且仰賴長時間運作的資訊系統,因此一旦遭到勒索軟體入侵,可能影響業務與服務運作。

密切追蹤漏洞公告,最快24小時內發動攻擊

根據CISA的說明,Medusa攻擊者會密切追蹤資安漏洞公告,並將應用系統中的弱點視為初期入侵管道。過去已知遭利用的漏洞包括遠端監控與管理(RMM)軟體ConnectWise ScreenConnect的CVE-2024-1709,以及Fortinet端點集中控管系統FortiClient EMS的CVE-2023-48788。

近期攻擊活動則進一步鎖定Fortra GoAnywhere的CVE-2025-10035,以及BeyondTrust的CVE-2026-1731等已知漏洞。

CISA強調,Medusa通常會在漏洞公開後24小時內開始將其用於實際攻擊,但也曾出現漏洞正式公開前一週便遭利用的情況。這代表組織若僅依賴漏洞公告發布後才進行修補,可能無法及時降低暴露風險。

濫用RMM工具以降低偵測機會

廣泛使用遠端監控與管理工具,是Medusa攻擊活動的另一項重要特徵。攻擊者可能利用企業環境中原本就存在的合法管理軟體,執行遠端操作或維持存取權限,藉此降低惡意活動被偵測的機會。

CISA列出的遭濫用RMM軟體包括:

  • AnyDesk
  • Atera
  • ConnectWise
  • eHorus
  • N-able
  • BeyondTrust
  • SimpleHelp
  • Splashtop

由於這些工具在企業環境中可能具有合法用途,其異常使用情況也成為執法單位識別Medusa勒索軟體活動的重要指標。

企業應關注漏洞修補與遠端管理工具使用情況

此次CISA更新顯示,Medusa攻擊活動的受害範圍已從約300家組織增加至超過500家。對企業而言,除了持續修補面向網際網路的應用系統,也需要檢視漏洞公告與實際攻擊之間可能存在的短時間差距。

同時,組織也應盤點環境內的RMM軟體,確認安裝來源、使用者、登入活動及遠端連線紀錄,並留意合法工具是否出現與日常作業不符的異常行為。CISA目前公布的資訊則將漏洞利用與RMM工具濫用視為辨識Medusa攻擊活動的重要觀察面向。

Reference Link : ithome.com.tw

Related Articles

Stay Connected

0FansLike
0FollowersFollow
22,800SubscribersSubscribe
spot_img

Latest Articles