Medusa ransomware: CISA je izdala upozorenje da napadači kradu podatke, gase bezbjednosne alate i enkriptuju cijele mreže žrtava.
Bitne tačke
- CISA/FBI/MS-ISAC izdale su zajednički savjetnik o Medusa ransomwareu koji opisuje krađu podataka, onemogućavanje sigurnosnih alata i enkripciju mreža.
- Medusa ransomware koristi eksfiltracione alate (npr. Rclone), lateralno kretanje i model „double extortion“ da bi povećao pritisak na žrtve.
- Organizacijama se savjetuje primjena #StopRansomware mitigacija: patchovanje, segmentacija, MFA, off‑site backup i praćenje IOCs iz zvaničnih CISA/FBI dokumenata.
Bitne tačke
CISA je izdala zajedničko upozorenje (sa FBI i MS-ISAC) o aktivnostima Medusa ransomwarea koji istovremeno vrši krađu podataka, onemogućava bezbjednosne alate i enkriptuje sisteme žrtava.
Medusa ransomware koristi taktike lateralnog kretanja, alate za eksfiltraciju podataka (npr. Rclone) i tehnike „double extortion“ — prijetnju objavom ukradenih podataka pored zahtjeva za otkupninom.
CISA/FBI/MS-ISAC savjetuju implementaciju preporuka iz #StopRansomware vodiča: ograničiti izloženost internet‑facing uređaja, primijeniti više faktora autentifikacije, redovno ažurirati i pratiti indikatore kompromitovanja.
CISA izdala upozorenje o aktivnostima Medusa ransomwarea
Medusa ransomware: američka Agencija za sajber bezbjednost i sigurnost infrastrukture (CISA), u saradnji sa FBI i MS-ISAC, objavila je zajednički savetnik namijenjen razmjeni poznatih taktika, tehnika i procedura (TTP) i indikatora kompromitovanja (IOCs) povezanih sa ovom grupom. Izvještaj (produkt AA25-071A) pruža operativne nalaze — uključujući dokumentiranu upotrebu alata za eksfiltraciju i obrazac dvojne ucjene — koji su identifikovani tokom istraga iz 2024. i 2025. godine. (Izvori: CISA, FBI).
Kako Medusa ransomware djeluje
Prema zajedničkom savjetniku, Medusa ransomware u praksi često kombinuje nekoliko faza napada: inicijalni pristup (kojim se često postiže putem ukradenih lozinki ili ranjivih izloženih servisa), uspostavljanje perzistencije, lateralno kretanje unutar mreže, eksfiltraciju osjetljivih podataka i konačnu enkripciju velikog broja sistema. CISA navodi da napadači koriste alate poput Rclone za premještanje podataka van mreže i pokušavaju da onemoguće detekciju tako što ciljaju sigurnosne alate i logovanje.
Šta organizacije mogu preduzeti
CISA i partneri preporučuju višeslojnu odbranu: redovno patchovanje javno izloženih servisa, segmentaciju mreže, implementaciju MFA, ograničavanje privilegovanih naloga i redovne sigurnosne kopije koje se čuvaju izvan mreže. Dokument #StopRansomware sadrži detaljne mitigacije i MITRE ATT&CK mape za Medusa. Takođe, CISA upozorava da nakon kompromitovanja ne treba žuriti sa gašenjem sistema bez plana oporavka, jer napredne operacije mogu zahtijevati forenzičku analizu.
Preporuke, praktični savjeti i W3M interni link
Za tehničke indikatore kompromitovanja i konkretne naredbe za detekciju i uklanjanje, organizacije treba da konsultuju originalni CISA/FBI dokument (AA25-071A) i prateće resurse. W3M preporučuje da se obrate i stručnjacima za incident response ako postoji sumnja na kompromitovanje. U kontekstu onemogućavanja bezbjednosnih alata, korisno je pročitati i sličan lokalni članak o mogućoj zloupotrebi Microsoft Defender BTR.sys koji opisuje scenarije gdje napadači brišu ili onemogućavaju zaštitni softver — detaljnije: [Microsoft Defender BTR.sys zloupotreba na W3M].


Komentari
Diskusija je otvorena za W3M korisnike. Komentare mogu čitati svi, a objavljivanje zahtijeva prijavu.
Za komentarisanje i odgovaranje potreban je W3M nalog.