La Cybersecurity and Infrastructure Security Agency (CISA), en collaboration avec le Federal Bureau of Investigation (FBI) et le Multi-State Information Sharing and Analysis Center (MS-ISAC), a publié une alerte conjointe de cybersécurité mettant en garde les organisations contre la menace grandissante posée par le rançongiciel Medusa.
Depuis son apparition en 2021, Medusa a ciblé plus de 300 victimes dans différents secteurs d’infrastructures critiques, notamment la santé, l’éducation, le droit, l’assurance, la technologie et l’industrie manufacturière.
Qu’est-ce que le rançongiciel Medusa ?
Medusa fonctionne comme un rançongiciel en tant que service (RaaS), ce qui permet aux cybercriminels de louer son infrastructure à des fins malveillantes.
D’abord organisée en vase clos, l’opération Medusa a adopté un modèle fondé sur des affiliés, tout en conservant le contrôle centralisé d’opérations essentielles comme les négociations de rançon. Les attaquants appliquent une stratégie de double extorsion : ils chiffrent les données de la victime et menacent de les publier si la rançon n’est pas payée.
Vecteurs d’attaque et techniques
Les acteurs de Medusa s’appuient sur des tactiques courantes des rançongiciels, notamment les campagnes d’hameçonnage et l’exploitation de vulnérabilités dans des logiciels non corrigés.
Ils recourent à des techniques dites « living off the land » (LotL), en utilisant des outils légitimes présents dans l’environnement de la victime pour élever leurs privilèges et se déplacer latéralement dans les réseaux. Au moins une victime a signalé une tentative de « triple extorsion » : un affilié aurait affirmé qu’un négociateur avait volé une rançon déjà payée, avant d’exiger un paiement supplémentaire pour obtenir le véritable outil de déchiffrement.
Recommandations destinées aux organisations
Le rançongiciel Medusa représente une menace importante et évolutive pour les secteurs d’infrastructures critiques. Les organisations doivent mettre en œuvre de manière proactive des mesures de cybersécurité robustes pour se protéger contre ce type d’attaque.
Pour réduire le risque d’attaques par le rançongiciel Medusa, CISA et le FBI recommandent les mesures suivantes :
- Mettre régulièrement les systèmes à jour : Veillez à ce que les systèmes d’exploitation, les logiciels et les micrologiciels soient corrigés et à jour afin de remédier aux vulnérabilités connues.
- Mettre en place une segmentation du réseau : Divisez les réseaux en segments afin de limiter les déplacements latéraux des attaquants, réduisant ainsi l’impact potentiel d’une compromission.
- Imposer l’authentification multifacteur (MFA) : Pour ajouter une couche de sécurité contre les accès non autorisés, l’authentification multifacteur devrait être obligatoire pour tous les services, en particulier la messagerie web et les réseaux privés virtuels (VPN).
- Désactiver les accès inutiles à la ligne de commande : Limitez les activités en ligne de commande et les scripts afin de réduire l’efficacité des techniques LotL des attaquants.
- Conserver des sauvegardes hors ligne : Stockez les sauvegardes des données critiques hors ligne afin de garantir leur récupération en cas d’attaque, de prévenir les pertes de données et de réduire les temps d’arrêt.
Les autorités déconseillent vivement de payer les rançons, car cela ne garantit pas la récupération des données et pourrait encourager d’autres activités criminelles. Les organisations doivent signaler les incidents liés aux rançongiciels au FBI ou à la CISA, qu’une rançon ait été payée ou non, afin de contribuer au suivi et à la lutte contre ces menaces.
Découvrez les meilleures façons de prévenir les rançongiciels et protégez vos données sensibles des regards indiscrets.





