«Русские» хакеры-рекордсмены из Medusa успешно атаковали более 500 западных компаний за 5 лет

171Русские187 хакеры-рекордсмены из Medusa успешно атаковали более 500 западных компаний за 5 лет

изображение: grok

Группировка Medusa, которая считается русскоязычной, с 2021 года атаковала свыше 500 организаций по всему миру и продолжает наращивать темп. Об этом заявили ФБР, американское Агентство по кибербезопасности и защите инфраструктуры CISA и Министерство здравоохранения и социальных служб США в обновлённом совместном предупреждении. Ведомства разобрали инциденты вплоть до апреля 2026 года и зафиксировали, что преступный сервис расширяет охват отраслей.

Документ продолжает рекомендации марта 2025 года, и за прошедшее время размах вырос заметно. Medusa превратилась из закрытой преступной команды в полноценную платформу для партнёров, где авторы вредоносного кода раздают другим участникам рынка готовые средства для атак. Круг жертв уже напоминает перечень отраслей, без которых экономика буксует.

Под удар попали:

  • организации здравоохранения и оборонные предприятия;
  • производственные компании и государственные структуры;
  • ИТ-бизнес и финансовый сектор;
  • учебные заведения, страховые и юридические компании.

Check Point считает, что группа, вероятно, действует из России или одной из союзных ей стран. В качестве признаков компания приводит отсутствие атак на Россию и СНГ, активность на русскоязычных даркнет-форумах и использование RAMP.

Fortinet / FortiGuard сейчас прямо указывает для Medusa Attacker Origins: Russian Speaking Regions — «русскоязычные регионы». Это именно характеристика происхождения атакующей группы, а не доказательство российского гражданства участников.

От команды одиночек до криминального конвейера

На старте Medusa жила по классической для вымогателей схеме. Разработчики писали вредоносный код, выбирали цели и сами проводили кампании, а контроль над всей цепочкой оставался внутри узкого круга. С начала 2023 года модель поменялась и группа перешла к формату RaaS, то есть ransomware-as-a-service.

Операторы теперь раздают свою платформу партнёрам, а те получают разные уровни доступа в зависимости от опыта и умения приносить прибыль. Создателям больше не нужно лично вести каждую атаку, они держат инфраструктуру и вредонос, а проникновением в конкретные компании занимаются подрядчики.

Отмечается, что чем больше партнёров подключается к платформе, тем шире география ударов и тем труднее размотать всю цепочку действий до конкретных исполнителей.

Доступ в сеть продают оптом

Medusa далеко не всегда сама ищет лазейку в инфраструктуре будущей жертвы. Группа пользуется услугами брокеров первичного доступа, которые торгуют уже добытым входом в корпоративные сети на подпольных площадках. По данным американских ведомств, цена таких предложений колеблется от $100 тыс. до $1 млн, а продавцы редко ограничиваются единственным покупателем и работают сразу с несколькими бандами.

Одни участники ищут дыры и воруют учётные данные, другие покупают готовый вход, третьи шифруют информацию и выбивают выкуп. Вход в чужую сеть здесь превращается в обычный товар с ценником.

Уязвимость вышла сегодня, атака идёт завтра

Для проникновения Medusa берёт вполне будничные методы. В ход идут фишинг для кражи учётных данных и эксплуатация плохо защищённого софта, торчащего в интернет. В обновлённом предупреждении ведомства отдельно назвали несколько продуктов, ставших удобными мишенями из-за найденных брешей:

  • ScreenConnect для удалённого управления;
  • Fortinet EMS;
  • Fortra GoAnywhere;
  • BeyondTrust.

По данным CISA, участники Medusa способны начать эксплуатацию уязвимости в течение суток после того, как сведения о ней стали публичными. Собственных уязвимостей нулевого дня группа не создаёт, ей хватает публичных отчётов и расторопности, пока администраторы ещё не накатили исправления.

Стоит обратить внимание, что производитель только публикует данные о бреши, а злоумышленники в ту же минуту прочёсывают интернет в поисках тех, кто не успел закрыться.

После входа преступники не тащат на машины десятки неизвестных программ, а опираются на то, что уже стоит в корпоративной среде. В арсенале засветились штатные и легитимные средства:

  • PowerShell для запуска команд;
  • Mimikatz для кражи паролей;
  • AnyDesk для удалённого доступа;
  • SimpleHelp для управления машинами.

Для защитников такой набор неприятен, ведь легальный софт сам по себе не вызывает подозрений. Администратор видит знакомый инструмент удалённой работы, а атакующий тем временем гуляет по инфраструктуре. За финал операции отвечает программа gaze.exe, которая шифрует данные, предварительно вырубает резервное копирование и защитные службы, после чего файлы получают расширение .medusa и становятся недоступны владельцам.

Двойной удар по жертве

Medusa работает по модели двойного вымогательства и не ограничивается блокировкой файлов. Перед шифрованием группа крадёт информацию и позже давит ею на жертву. После записки с требованием выкупа компании дают 48 часов на ответ, а при молчании вымогатели начинают звонить представителям организации напрямую.

Украденные сведения тем временем всплывают на площадке группировки, где запускается обратный отсчёт, а перевод $10 тыс. в криптовалюте покупает лишние сутки отсрочки. Российских пользователей эта модель касается напрямую, поскольку утёкшие персональные данные клиентов и внутренняя переписка оседают у преступников независимо от того, есть у компании резервные копии или нет.

CISA, ФБР и Министерство здравоохранения рекомендуют начать с базовых, но критичных мер:

  • своевременно ставить обновления на доступные из сети системы;
  • дробить инфраструктуру на изолированные сегменты;
  • ограничивать ненадёжный трафик к сервисам удалённого управления;
  • сообщать об инцидентах в ФБР или CISA вместо выплаты выкупа.

Сегментация мешает атакующему свободно перемещаться, и захват машины не открывает дорогу к серверам и хранилищам. Платить вымогателям ведомства не советуют, поскольку выкуп не гарантирует возврат данных и лишь подпитывает криминальный бизнес.

Ранее сообщалось, что компании среднего масштаба стали основной мишенью операторов программ-вымогателей за последние два с половиной года. Исследователи Black Kite проанализировали 13 336 публично раскрытых инцидентов и проверили защищённость 120 128 организаций, обнаружив системные проблемы с патчингом, утечками учётных данных и настройкой почтовой защиты.

Эксперты CISOCLUB отметили, что модель Medusa наглядно показывает, как изменился рынок вымогательских атак за последние годы. Преступной группе больше не нужно самой искать каждую жертву и вручную вести операцию от начала до конца, ведь доступ покупается, инструменты берутся по партнёрке, а внутри чужой сети хватает штатных программ.

Скорость превратилась в главный козырь, и первые сутки отсчёта могут пойти ещё до того, как ИТ-отдел разберётся в происходящем. Для России риск такой же, поскольку атакующие бьют по публичным уязвимостям без привязки к стране. Пока компания латает дыру, Medusa уже присматривает следующий сервер, который закрыть не успели.

Артем
Автор: Артем
Представитель редакции CISOCLUB. Пишу новости, дайджесты, добавляю мероприятия и отчеты.
Комментарии: