2026年8月,美国联邦调查局(FBI)发布紧急安全警报,指出Medusa勒索软件自2021年6月以来已对全美超过500家关键基础设施机构发动攻击,受害者遍布医疗、制造、专业服务及公共服务等多个领域,其中医疗机构受冲击尤为严重。这并非孤立事件——同期Cyware威胁情报显示,全球范围内结合勒索、加密与公开泄露威胁的破坏性 campaigns 正持续升级,攻击者同时利用技术漏洞与社会工程学最大化施压。
Medusa的攻击手法呈现出典型的"双重勒索+隐蔽驻留"特征:
• 先窃后加密:在加密系统前先行窃取数据,并以公开或出售被盗数据相要挟,甚至提供"快速付款折扣"、收取1万美元延长付款期限等精细化勒索手段。
• 漏洞切入:主要利用Fortra GoAnywhere、BeyondTrust、Fortinet EMS、ScreenConnect等产品的已知漏洞获取初始访问权限,同时配合钓鱼邮件窃取凭据。
• 隐藏行踪:滥用AnyDesk、Atera等合法远程访问工具维持持久化,将恶意流量混入正常IT运维活动中以规避检测。
值得注意的是,Medusa并非个例。同期被披露的还有SonicWall SMA 1000系列两个零日漏洞(CVE-2026-15409、CVE-2026-15410),允许未认证攻击者在野外获取root权限并窃取会话令牌与MFA种子数据,已被INC勒索团伙及初始访问代理活跃利用;Windows Task Host提权漏洞(CVE-2025-60710)亦被勒索团伙用于获取SYSTEM级控制、禁用安全工具并横向部署勒索软件。补丁与攻击之间的时间差,正成为防御方最脆弱的窗口。
对国内企业而言,此类事件的启示具有直接现实性。大量政企单位同样存在远程管理工具暴露、老旧系统补丁滞后、MFA种子长期不轮换等共性问题。一旦边界被突破,勒索软件可在数小时内完成横向移动与加密,造成业务停摆与数据资产损失。
昊群可提供面向此类风险的一站式安全服务:一是漏洞预警与补丁管理,建立资产漏洞台账并跟踪厂商修复节奏,缩短"披露—修补"窗口;二是安全加固,对远程访问工具、边界设备、身份凭证(含MFA种子轮换)进行收敛与最小化暴露;三是基于深信服等主流安全产品的纵深防御方案设计,覆盖EDR、零信任、行为管理与安全托管(MSS),实现威胁早发现、快处置。如需获取针对性漏洞排查或安全加固方案,欢迎联系昊群安全团队。
信息来源:FBI警报、Cyware Daily Threat Intelligence、CISA已知被利用漏洞目录(昊群整理)


