Cảnh báo từ CISA, FBI và HHS về hoạt động của Medusa Ransomware
Cơ quan An ninh mạng và Cơ sở hạ tầng (CISA), Cục Điều tra Liên bang (FBI) và Bộ Y tế và Dịch vụ Nhân sinh Hoa Kỳ (HHS) đã cùng phát hành một cảnh báo bảo mật cập nhật. Cảnh báo này nhấn mạnh các đối tượng đe dọa sử dụng Medusa ransomware đang tích cực xâm nhập vào môi trường doanh nghiệp, vô hiệu hóa các công cụ bảo mật, đánh cắp các tệp nhạy cảm và mã hóa toàn bộ mạng lưới.
Báo cáo cập nhật (AA25-071A) dựa trên các kết quả điều tra pháp y toàn diện đến tháng 4 năm 2026. Nó xác nhận rằng Medusa đã gây ảnh hưởng tới hơn 500 tổ chức trên các lĩnh vực cơ sở hạ tầng quan trọng, bao gồm y tế, giáo dục, pháp lý, bảo hiểm, sản xuất và công nghệ. Đây là một mối đe dọa mạng cần được quan tâm.
Sự phát triển của Medusa Ransomware
Medusa lần đầu tiên được ghi nhận vào tháng 6 năm 2021 như một hoạt động mã độc đóng. Đến khoảng năm 2023, nó đã chuyển đổi sang mô hình Ransomware-as-a-Service (RaaS) công nghiệp hóa. Trong mô hình này, các nhà phát triển cốt lõi cho thuê các gói payload ransomware cho các đối tác đã tuyển dụng, đổi lại họ nhận được một phần doanh thu từ hoạt động tống tiền.
Tổ chức này vận hành một kế hoạch tống tiền đa giai đoạn, bao gồm việc đánh cắp tài sản trí tuệ và hồ sơ bệnh nhân, sau đó mã hóa các hệ thống mục tiêu và công bố dữ liệu bị đánh cắp trên một cổng thông tin rò rỉ chuyên dụng trên web tối (dark web).
HHS đã tham gia với tư cách là đồng tác giả của bản tin cập nhật do sự nhắm mục tiêu không ngừng của nhóm này vào các bệnh viện và tổ chức y tế công cộng. Các tổ chức này tiếp tục chịu tác động hoạt động không cân xứng từ các chiến dịch medusa ransomware.
Phương thức tấn công và khai thác lỗ hổng
Các đối tác (affiliates) đạt được quyền truy cập ban đầu bằng cách hợp tác với các Nhà môi giới Truy cập Ban đầu (IAB) hoạt động ngầm. Các IAB này cung cấp các khoản thanh toán dao động từ 100 USD đến 1 triệu USD cho các thông tin đăng nhập truy cập doanh nghiệp hợp lệ.
Các đối tượng đe dọa cũng nhắm mục tiêu vào các lỗ hổng phần mềm đã biết. Bao gồm lỗ hổng bypass xác thực ScreenConnect (CVE-2024-1709), lỗ hổng SQL injection trong Fortinet FortiClient EMS (CVE-2023-48788), các lỗ hổng deserialization của Fortra GoAnywhere MFT, và một lỗ hổng thực thi mã từ xa mới được xác định của BeyondTrust, được theo dõi là CVE-2026-1731.
Như đã chi tiết trong bản tin bảo mật chung được phát hành bởi CISA và các Đối tác Liên bang, các nhà điều hành Medusa thường xuyên vũ khí hóa các lỗ hổng công khai trong vòng 24 giờ kể từ khi được công bố, và đôi khi là trước khi bản vá công khai có sẵn. Điều này làm cho các cửa sổ vá lỗi nhanh chóng trở nên thiết yếu để bảo vệ các điểm cuối quan trọng.
Kỹ thuật ẩn mình và vô hiệu hóa bảo mật
Một khi đã xâm nhập vào mạng lưới, các đối tượng đe dọa dựa nhiều vào các kỹ thuật living-off-the-land. Chúng sử dụng các tệp nhị phân gốc của Windows như PowerShell, cmd.exe và Windows Management Instrumentation (WMI) để lập bản đồ cơ sở hạ tầng nội bộ mà không kích hoạt cảnh báo tiến trình bất thường.
Các đối tượng này triển khai các trình điều khiển kernel dễ bị tổn thương hoặc đã bị đánh cắp để chấm dứt phần mềm phát hiện và phản hồi điểm cuối (EDR). Chúng cũng thực hiện dump thông tin đăng nhập đã lưu trữ từ bộ nhớ LSASS và lạm dụng các nền tảng giám sát và quản lý từ xa (RMM) hợp pháp như AnyDesk, Atera và SimpleHelp.
Các kỹ thuật ẩn mình này phản ánh xu hướng ngành rộng hơn trong việc vô hiệu hóa khả năng phát hiện điểm cuối trước khi triển khai các quy trình mã hóa.
Mã độc và hoạt động tống tiền
Các đối tượng đe dọa cũng triển khai các công cụ như Mimikatz, CrackMapExec và Rclone để thu thập bí mật mạng và dàn dựng việc đánh cắp dữ liệu hàng loạt. Chúng dựa vào việc vũ khí hóa các tiện ích quản trị để che giấu các lệnh độc hại sau các hoạt động bảo trì hệ thống thông thường.
Gói payload mã hóa cho Windows, được biên dịch dưới dạng gaze.exe, thực hiện việc dừng các dịch vụ bảo mật, xóa các bản sao bóng (volume shadow copies) và chấm dứt các hệ thống quản lý cơ sở dữ liệu trước khi mã hóa các tệp bằng phần mở rộng .medusa sử dụng thuật toán AES-256.
Nạn nhân thường được cấp 48 giờ để bắt đầu đàm phán thông qua các phòng trò chuyện trực tiếp dựa trên Tor hoặc các kênh nhắn tin Tox. Tổ chức này thường xuyên đưa ra các ưu đãi giảm giá tạm thời cho việc thanh toán nhanh chóng, đồng thời đe dọa đấu giá các bộ dữ liệu doanh nghiệp bị đánh cắp nếu không đáp ứng thời hạn.
Khuyến nghị bảo mật
Các cơ quan liên bang thúc giục các nhà điều hành cơ sở hạ tầng quan trọng ưu tiên vá các lỗ hổng ngay lập tức. Họ cũng khuyến nghị phân đoạn các mạng con nội bộ để hạn chế sự di chuyển ngang và giới hạn nghiêm ngặt các dịch vụ quản lý từ xa đến.
Các nhóm bảo mật nên thực thi xác thực đa yếu tố chống lừa đảo (phishing-resistant MFA). Họ cũng cần duy trì các bản sao lưu bất biến, ngoại tuyến và kiểm tra nhật ký (telemetry) trên điểm cuối để phát hiện các cài đặt RMM trái phép và việc thực thi các công cụ quản trị bất thường.
Để tăng cường khả năng phòng thủ, hãy xem xét tích hợp các giải pháp phát hiện và điều tra mối đe dọa nhanh chóng. Việc này có thể hỗ trợ đẩy nhanh quá trình phát hiện và ứng phó với các cuộc tấn công mạng.










