Medusa勒索软件袭击超500家关键基础设施机构,FBI发布紧急预警

来源: 昊群整理 作者: 昊群L 发布时间: 2026-08-31 10:50:49 浏览次数: 35

2026年8月,美国FBI发布紧急警报:Medusa勒索软件自2021年6月以来已侵入全美超过500家关键基础设施机构,医疗、制造、公共服务等领域为重灾区。该团伙采用"先窃后加密"双重勒索策略,利用Fortra GoAnywhere、BeyondTrust、Fortinet EMS、ScreenConnect等产品的已知漏洞及钓鱼邮件获取初始权限,并借助AnyDesk、Atera等合法远程工具隐藏行踪。事件再次凸显漏洞修补滞后与远程访问暴露面的致命风险,企业须将补丁管理与安全加固纳入常态化防护。

2026年8月,美国联邦调查局(FBI)发布紧急安全警报,指出Medusa勒索软件自2021年6月以来已对全美超过500家关键基础设施机构发动攻击,受害者遍布医疗、制造、专业服务及公共服务等多个领域,其中医疗机构受冲击尤为严重。这并非孤立事件——同期Cyware威胁情报显示,全球范围内结合勒索、加密与公开泄露威胁的破坏性 campaigns 正持续升级,攻击者同时利用技术漏洞与社会工程学最大化施压。

 

Medusa的攻击手法呈现出典型的"双重勒索+隐蔽驻留"特征:

 

• 先窃后加密:在加密系统前先行窃取数据,并以公开或出售被盗数据相要挟,甚至提供"快速付款折扣"、收取1万美元延长付款期限等精细化勒索手段。

 

• 漏洞切入:主要利用Fortra GoAnywhere、BeyondTrust、Fortinet EMS、ScreenConnect等产品的已知漏洞获取初始访问权限,同时配合钓鱼邮件窃取凭据。

 

• 隐藏行踪:滥用AnyDesk、Atera等合法远程访问工具维持持久化,将恶意流量混入正常IT运维活动中以规避检测。

 

值得注意的是,Medusa并非个例。同期被披露的还有SonicWall SMA 1000系列两个零日漏洞(CVE-2026-15409、CVE-2026-15410),允许未认证攻击者在野外获取root权限并窃取会话令牌与MFA种子数据,已被INC勒索团伙及初始访问代理活跃利用;Windows Task Host提权漏洞(CVE-2025-60710)亦被勒索团伙用于获取SYSTEM级控制、禁用安全工具并横向部署勒索软件。补丁与攻击之间的时间差,正成为防御方最脆弱的窗口。

 

对国内企业而言,此类事件的启示具有直接现实性。大量政企单位同样存在远程管理工具暴露、老旧系统补丁滞后、MFA种子长期不轮换等共性问题。一旦边界被突破,勒索软件可在数小时内完成横向移动与加密,造成业务停摆与数据资产损失。

 

昊群可提供面向此类风险的一站式安全服务:一是漏洞预警与补丁管理,建立资产漏洞台账并跟踪厂商修复节奏,缩短"披露—修补"窗口;二是安全加固,对远程访问工具、边界设备、身份凭证(含MFA种子轮换)进行收敛与最小化暴露;三是基于深信服等主流安全产品的纵深防御方案设计,覆盖EDR、零信任、行为管理与安全托管(MSS),实现威胁早发现、快处置。如需获取针对性漏洞排查或安全加固方案,欢迎联系昊群安全团队。

 

信息来源:FBI警报、Cyware Daily Threat Intelligence、CISA已知被利用漏洞目录(昊群整理)