Ssylka

Медуза: новая волна двойного шантажа?

С января 2023 года Medusa ransomware систематически поражает организации – по данным Symantec Threat Hunter Team, переданным The Hacker News, зафиксировано почти 400 жертв, включая более 40 атак в первые два месяца 2025 года. За этот период количество финансово мотивированных атак выросло на 42% с 2023 по 2024 год.
Медуза: новая волна двойного шантажа?
Изображение носит иллюстративный характер

Группа, мониторящаяся под именем «Spearwing», действует исключительно в целях получения прибыли, применяя схему двойного вымогательства. Как отмечается: «Как и большинство операторов ransomware, Spearwing и его филиалы осуществляют атаки по схеме двойного вымогательства, сначала похищая данные жертв, а затем шифруя сети...», а при отказе от выплаты звучит угроза: «Если жертвы отказываются платить, группа угрожает опубликовать похищенные данные на своем сайте утечек.»

Атаки осуществляются через эксплуатацию известных уязвимостей в публично доступных приложениях, особенно на серверах Microsoft Exchange. В ряде случаев в операции привлекаются брокеры начального доступа, что позволяет эффективно нарушать защиту целевых систем.

После получения доступа злоумышленники внедряют программное обеспечение для удаленного управления, включая SimpleHelp, AnyDesk и MeshAgent, что обеспечивает прочное присутствие в инфильтрованных сетях. Применяемая техника BYOVD с использованием KillAV служит для отключения антивирусных процессов, а легитимный инструмент PDQ Deploy помогает распространять дополнительные программы и перемещаться по сетям. Для доступа к базам данных и вывоза информации используются Navicat, RoboCopy и Rclone.

Требования к выкупу варьируются от 100 000 до 15 000 000 долларов, а атаки нацелены на организации различных секторов – от медицинских учреждений и некоммерческих организаций до финансовых институтов и государственных структур. Мотивировка преступников носит чисто коммерческий характер без идеологических или моральных обоснований.

В условиях усиливающейся конкуренции в сфере ransomware появляются и другие операторы, такие как RansomHub (также известный как Greenbottle и Cyclops), Play (Balloonfly) и Qilin (именуемый также Agenda, Stinkbug и Water Galura), а за последние месяцы появились Anubis, CipherLocker, Core, Dange, LCRYX, Loches, Vgod и Xelera. Эти появления отражают попытки злоумышленников заполнить вакуум, оставленный после сбоев в работе таких групп, как LockBit и BlackCat.

Особенность атак Medusa заключается в использовании легитимного RMM-программного обеспечения – «Использование легитимного RMM ПО PDQ Deploy является отличительной чертой атак Medusa ransomware...», что обеспечивает возможность быстрого распространения вторжений. Как и большинство целевых групп ransomware, Spearwing склонен атаковать крупные организации из разных секторов, что подчеркивает непрерывное развитие и эволюцию методов киберпреступности.


Новое на сайте

16950Физический движок в голове: как мозг разделяет твердые предметы и текучие вещества 16949Скрыты ли в нашей днк ключи к лечению ожирения и последствий инсульта? 16948Почему символ американской свободы был приговорен к уничтожению? 16947Рукотворное убежище для исчезающих амфибий 16946Какую тайну хранит жестокая жизнь и загадочная смерть сестер каменного века? 16945Скрывает ли Плутон экваториальный пояс из гигантских ледяных клинков? 16944Взгляд на зарю вселенной телескопом Джеймса Уэбба 16943От сада чудес до протеина из атмосферы 16942Кратковременный сон наяву: научное объяснение пустоты в мыслях 16941Спутники Starlink создают непреднамеренную угрозу для радиоастрономии 16940Аутентификационная чума: бэкдор Plague год оставался невидимым 16939Фиолетовый страж тайских лесов: редкий краб-принцесса явился миру 16938Хроники мангровых лесов: победители фотоконкурса 2025 года 16937Танцевали ли планеты солнечной системы идеальный вальс? 16936Ай-ай: причудливый лемур, проклятый своим пальцем