بیش از ۳۰۰ سازمان زیرساختی حیاتی هدف حملات باجافزاری مدوسا
به گزارش کارگروه حملات سایبری خبرگزاری سایبربان، در اطلاعیهای که روز چهارشنبه توسط افبیآی، آژانس امنیت سایبری و امنیت زیرساخت (CISA) و مرکز اشتراکگذاری و تحلیل اطلاعات چندایالتی (MS-ISAC) منتشر شد، اعلام شد که این گروه و وابستگانش به سازمانهایی در حوزههای پزشکی، آموزش، حقوقی، بیمه، فناوری و تولید حمله کردهاند.
این گروه باجافزار بهعنوان سرویس (RaaS) در ژوئن ۲۰۲۱ ظهور کرد و همچنان با حملات نسبتاً سادهای که با فیشینگ و سوءاستفاده از آسیبپذیریهای وصلهنشده آغاز میشوند، مشکلات جدی ایجاد میکند.
وابستگان این گروه اخیراً از آسیبپذیری CVE-2024-1709 سوءاستفاده کردهاند؛ این آسیبپذیری در ابزار محبوب اسکرین کانکت (ScreenConnect) برای دسترسی از راه دور وجود دارد.
همچنین از CVE-2023-48788، که محصولات شرکت امنیتی فورتینت (Fortinet) را تحت تأثیر قرار میدهد، بهرهبرداری شده است.
طبق اعلام افبیآی، مدوسا با مدوسالاکر (MedusaLocker) و بدافزار موبایلی مدوسا (Medusa) متفاوت است.
این گروه ابتدا بهعنوان یک گروه بسته از توسعهدهندگان و هکرها فعالیت میکرد اما بعدها به مدل وابسته (affiliate) گسترش یافت.
مذاکرات مربوط به باجگیری همچنان توسط توسعهدهندگان این گروه کنترل میشود، اما آنها معمولاً در فرومها و بازارهای جرایم سایبری، دلالان اولیه دسترسی (IABs) را استخدام میکنند تا به اهداف جدید دسترسی پیدا کنند.
وابستگان این گروه پیشنهاد پرداختهایی بین ۱۰۰ دلار تا ۱ میلیون دلار را دریافت میکنند و این فرصت را دارند که بهصورت انحصاری با مدوسا همکاری کنند.
یادداشت باجگیری مدوسا از قربانیان میخواهد ظرف ۴۸ ساعت با آنها تماس بگیرند و اگر پاسخی دریافت نکنند، هکرها با تلفن یا ایمیل مستقیماً قربانی را هدف قرار میدهند.
مدوسا یک سایت افشای اطلاعات دارد که در آن دادههای سرقتشده را تبلیغ و برای فروش عرضه میکند.
طبق تحقیقات افبیآی، پس از پرداخت باج توسط یکی از قربانیان، فرد دیگری از اعضای مدوسا با او تماس گرفته و مدعی شده که مذاکرهکننده قبلی پول را دزدیده است و تقاضای نیمی از مبلغ را مجدداً کرده تا رمزگشای واقعی ارائه شود.
این موضوع نشاندهنده یک طرح اخاذی سهمرحلهای است.
مدوسا در سال ۲۰۲۳ با حمله به مدارس عمومی مینیاپولیس توجهات زیادی را جلب کرد.
این حمله منجر به افشای اسناد حساس دانشآموزان شد که بیش از ۱۰۰ هزار نفر را تحت تأثیر قرار داد.
این گروه علاوه بر جزیره تونگا در اقیانوس آرام، به شهرداریهایی در فرانسه، سازمانهای دولتی فیلیپین و همچنین یک شرکت فناوری که توسط دو بانک بزرگ کانادایی تأسیس شده بود حمله کرده است.
نهادهای دولتی در ایالتهای ایلینوی و تگزاس نیز تحت تأثیر حملات مدوسا قرار گرفتهاند.
با این حال، یکی از ادعاهای اخیر این گروه مبنی بر حمله به شهرداری آئورا در ایالت کلرادو، توسط مقامات محلی تکذیب شد.