Die Cybersecurity and Infrastructure Security Agency (CISA) hat gemeinsam mit dem Federal Bureau of Investigation (FBI) und dem Multi-State Information Sharing and Analysis Center (MS-ISAC) einen gemeinsamen Cybersecurity-Hinweis veröffentlicht, der Organisationen vor der zunehmenden Bedrohung durch die Medusa-Ransomware warnt.
Seit ihrem Auftreten im Jahr 2021 hat Medusa mehr als 300 Opfer in verschiedenen Bereichen der kritischen Infrastruktur ins Visier genommen, darunter das Gesundheitswesen, das Bildungswesen, das Rechtswesen, das Versicherungswesen, die Technologiebranche und das verarbeitende Gewerbe.
Was ist die Medusa-Ransomware?
Medusa arbeitet als Ransomware-as-a-Service-(RaaS)-Modell, bei dem Cyberkriminelle ihre Infrastruktur für böswillige Aktivitäten mieten können.
Ursprünglich als geschlossene Operation betrieben, ist Medusa zu einem auf Affiliates basierenden Modell übergegangen und behält die zentrale Kontrolle über wichtige Abläufe wie Lösegeldverhandlungen. Die Angreifer nutzen eine Strategie der doppelten Erpressung: Sie verschlüsseln die Daten der Opfer und drohen damit, sie öffentlich zu machen, wenn das Lösegeld nicht gezahlt wird.
Angriffsvektoren und Techniken
Die Medusa-Akteure nutzen gängige Ransomware-Taktiken, darunter Phishing-Kampagnen und das Ausnutzen ungepatchter Softwareschwachstellen.
Sie nutzen sogenannte Living-off-the-Land-(LotL)-Techniken und setzen legitime Tools in der Umgebung des Opfers ein, um ihre Berechtigungen auszuweiten und sich lateral in Netzwerken zu bewegen. Mindestens ein Opfer berichtete von einem Versuch der „dreifachen Erpressung“, bei dem ein Affiliate behauptete, ein Verhandlungsführer habe ein gezahltes Lösegeld gestohlen, und eine zusätzliche Zahlung für den tatsächlichen Entschlüsselungsmechanismus forderte.
Empfehlungen für Organisationen
Die Medusa-Ransomware stellt eine erhebliche und sich weiterentwickelnde Bedrohung für Bereiche der kritischen Infrastruktur dar. Organisationen müssen proaktiv robuste Cybersicherheitsmaßnahmen umsetzen, um sich gegen solche Angriffe zu schützen.
Um das Risiko von Medusa-Ransomware-Angriffen zu mindern, empfehlen CISA und das FBI folgende Maßnahmen:
- Systeme regelmäßig aktualisieren: Stellen Sie sicher, dass Betriebssysteme, Software und Firmware gepatcht und auf dem neuesten Stand sind, um bekannte Schwachstellen zu schließen.
- Netzwerksegmentierung umsetzen: Teilen Sie Netzwerke in Segmente auf, um die laterale Bewegung von Angreifern einzuschränken und die möglichen Auswirkungen eines Sicherheitsvorfalls zu begrenzen.
- Setzen Sie Multi-Faktor-Authentifizierung (MFA): Um eine zusätzliche Sicherheitsebene gegen unbefugten Zugriff zu schaffen, sollte MFA für alle Dienste erforderlich sein, insbesondere für Webmail und virtuelle private Netzwerke (VPNs).
- Unnötigen Befehlszeilenzugriff deaktivieren: Beschränken Sie Befehlszeilen- und Skripting-Aktivitäten, um die Wirksamkeit der LotL-Techniken von Angreifern zu reduzieren.
- Offline-Backups vorhalten: Speichern Sie Sicherungskopien kritischer Daten offline, um im Falle eines Angriffs die Wiederherstellung zu gewährleisten, Datenverlust zu verhindern und Ausfallzeiten zu reduzieren.
Die Behörden raten dringend davon ab, Lösegeld zu zahlen, da dies keine Wiederherstellung der Daten garantiert und weitere kriminelle Aktivitäten fördern kann. Organisationen sollten Ransomware-Vorfälle unabhängig davon, ob ein Lösegeld gezahlt wurde, dem FBI oder der CISA melden, um bei der Verfolgung und Bekämpfung dieser Bedrohungen zu helfen.
Erfahren Sie mehr darüber, wie Sie Ransomware am besten verhindern und Ihre sensiblen Daten vor neugierigen Blicken schützen.

