Radar AI Avatar Transparent

ייעוץ מעודכן של CISA וה-FBI: כופרת Medusa פגעה ביותר מ-500 ארגוני תשתית קריטית

CISA, ה-FBI ומשרד הבריאות האמריקאי (HHS) עדכנו השבוע אזהרה משותפת על פעילות כופרת Medusa: מספר הארגונים הידועים שנפגעו מהקבוצה עלה מ-300 ומעלה, כפי שדווח באזהרה המקורית ממרץ 2025, ליותר מ-500 כיום. Medusa פועלת כמודל כופרה־כשירות (RaaS) עם שותפים מגוייסים, ופוגעת בעיקר בארגוני תשתית קריטית.

הפרטים

Medusa פעילה מאז 2021, והפכה אגרסיבית יותר החל מ-2023 עם השקת אתר דלף בשם Medusa Blog לפרסום נתונים גנובים. לפי העדכון שפרסמו הרשויות, נכון לאפריל 2026 מעל 500 ארגונים נפגעו מהקבוצה, בסקטורים כמו בריאות, חינוך, ייצור קריטי, משפטים, ביטוח, טכנולוגיה, שירותים פיננסיים, מתקני ממשל והתעשייה הביטחונית — רובם בארצות הברית, אך המודל העסקי של הקבוצה גלובלי.

לפי הפרטים הטכניים באזהרה, מפעילי Medusa מגייסים "מתווכי גישה ראשונית" (IABs) בפורומים פליליים תמורת תשלום שנע בין 100 ל-מיליון דולר, ולאחר השגת דריסת רגל ברשת נעזרים בכלים לגיטימיים כמו PowerShell, WMI, Advanced IP Scanner ו-SoftPerfect NetScan למיפוי הרשת, בטכניקת BYOVD (טעינת דרייברים חתומים אך פגיעים) כדי לנטרל תוכנות הגנה, ב-PsExec להרצת פקודות מרחוק וב-Rclone להוצאת נתונים לאחסון ענן — לפני הצפנה וסחיטה כפולה שכוללת איום בפרסום המידע.

נקודות לשים לב

  • למרות שרוב הקורבנות המתועדים בארה"ב, מדובר במודל RaaS גלובלי — ארגונים בסקטורים שצוינו בכל מדינה צריכים להתייחס לאיום כרלוונטי, לא רק ארגונים אמריקאים.
  • חפשו בלוגים פעילות חריגה של כלי סריקת רשת כמו Advanced IP Scanner או SoftPerfect NetScan, טעינת דרייברים לא מוכרים סמוך לכיבוי פתאומי של כלי EDR, ושימוש לא צפוי ב-PsExec וב-Rclone.
  • ההגנות המומלצות בסיסיות אך יעילות נגד המודל הזה: עדכון שוטף של מערכות (הגישה הראשונית נשענת רבות על ניצול פגיעויות ידועות), הפרדת רשת שמגבילה תנועה רוחבית, חסימת גישה מרחוק לא מהימנה, ואימות רב-שלבי לחשבונות עם גישה מרוחקת.
  • מספר הקורבנות הידועים כמעט הוכפל תוך פחות משנה — סימן שמודל השותפים הזול (100 עד מיליון דולר) ממשיך למשוך תוקפים חדשים, ושהקבוצה לא נחלשת חרף החשיפה הציבורית.
  • אין להסיק מכאן על גל תקיפה חדש שהתרחש השבוע — זהו עדכון סטטיסטי לאזהרה קיימת מ-2025, לא אירוע פריצה נקודתי חדש.

מקורות: CISA — StopRansomware: Medusa Ransomware · BleepingComputer

QR לתשלום ביטקוין אל bc1qsn043qmlv4ejxydeknkfm9u6e93e6tegmq9x85

₿ אהבת את הפוסט?

אפשר לשלוח לי ביטקוין ישירות לכתובת שלי. סרקו את הקוד, או העתיקו את הכתובת:

bc1qsn043qmlv4ejxydeknkfm9u6e93e6tegmq9x85

שימו לב: העברה on-chain כרוכה בעמלת רשת שאינה תלויה בסכום, ולכן סכומים קטנים מאוד אינם כדאיים.