بیش از ۵۰۰ نفر، قربانی جدید مدوسا
به گزارش کارگروه حملات سایبری خبرگزاری سایبربان، این رقم نسبت به ۳۰۰ قربانی اعلامشده در سال ۲۰۲۵ افزایش قابلتوجهی دارد و بسیاری از اهداف در بخشهای زیرساخت حیاتی قرار داشتهاند.
مدوسا در ماه آوریل با حمله به مرکز پزشکی دانشگاه میسیسیپی خبرساز شد؛ حملهای که فعالیت تنها بیمارستان کودکان، تنها مرکز تروما سطح یک و تنها بخش مراقبتهای ویژه نوزادان سطح چهار این ایالت را مختل کرد.
همچنین این مرکز تنها برنامه پیوند اعضای ایالت را در اختیار دارد.
بر اساس هشدار جدید، گروه مدوسا تمرکز ویژهای بر بخش سلامت دارد و در بهرهبرداری سریع از آسیبپذیریهای تازهاعلامشده مهارت پیدا کرده است.
مهاجمان گاهی ظرف ۲۴ ساعت پس از انتشار یک آسیبپذیری جدید از آن سوءاستفاده میکنند و در برخی موارد نیز پیش از افشای عمومی آسیبپذیری، از اکسپلویتهای مربوط به آن استفاده کردهاند.
با این حال، آژانس امنیت سایبری و امنیت زیرساخت آمریکا (CISA) و افبیآی شواهدی مبنی بر توسعه آسیبپذیریهای روز صفر (Zero-Day) یا روز ان (N-Day) توسط خود مدوسا پیدا نکردهاند.
به گفته این نهادها، مهاجمان ظاهراً اکسپلویتهای پیشرفته را از منابع ناشناس تهیه میکنند یا پیش از آنکه سازمانها فرصت نصب وصلههای امنیتی را پیدا کنند، از آسیبپذیریهای تازهاعلامشده بهره میبرند.
مدوسا که در ابتدا یک گروه باجافزاری بسته بود، از سال ۲۰۲۳ به مدل «باجافزار بهعنوان سرویس» روی آورده و به هکرهای وابسته اجازه میدهد با توجه به تجربه و میزان درآمد خود به بخشهای مختلف عملیات دسترسی داشته باشند.
این گروه همچنین در انجمنهای مجرمان سایبری نیرو جذب میکند و برای کارگزاران دسترسی اولیه که بهصورت انحصاری با آن همکاری کنند، تا یک میلیون دلار پیشنهاد میدهد.
مهاجمان معمولاً پیش از حمله درباره شرکتهای هدف تحقیق میکنند و مبلغ باج را بر اساس درآمد اعلامشده آنها تعیین میکنند.
قربانیان همچنین ممکن است برای تمدید یکروزه مهلت افشای اطلاعات سرقتشده، ۱۰ هزار دلار مطالبه کنند.
مقامهای آمریکایی درباره احتمال «اخاذی مضاعف یا سهگانه» نیز هشدار دادهاند.
مدوسا پیش از اجرای باجافزار از ابزارهای سرقت اعتبارنامه استفاده کرده و سپس با بهرهگیری از نرمافزارهای قانونی دسترسی و مدیریت از راه دور مانند انی دسک (AnyDesk)، آترا (Atera) و کانکت وایز (ConnectWise) تلاش میکند فعالیت خود را پنهان کند.
کارشناسان امنیت سایبری میگویند سرعت عملیات این گروه افزایش یافته و مهاجمان اکنون میتوانند در عرض چند ساعت از نفوذ اولیه به سرقت داده برسند؛ روندی که نشاندهنده تشدید تهدید ناشی از بهرهبرداری سریع از آسیبپذیریهای تازه کشفشده است.