CISA更新Medusa勒索軟體安全防護指引:揭露新型勒索手法與入侵指標

CISA與FBI更新 Medusa 勒索軟體指引,揭露其結合 IAB、快速漏洞利用與雙重勒索,並提醒可能出現重複索賠的「三重勒索」風險。本文整理其攻擊手法、影響範圍、IoC 與企業防護重點。

事件說明

美國聯邦調查局(FBI)、網路安全和基礎設施安全局(CISA)與衛生及公共服務部(HHS)近期更新針對 Medusa 勒索軟體的安全防護指引,並補充最新入侵指標與防護建議。該情資指出,截至 2026 年 4 月,Medusa 已在全球造成超過 500 家機構受害,涵蓋醫療、教育、製造與科技等多個關鍵基礎設施領域。

Medusa 自 2021 年 6 月首次被發現,近年已演變為採用 RaaS(ransomware-as-a-service)加盟營運模式。此次更新最受關注之處,在於其不僅延續傳統的加密與資料外洩威脅,還出現疑似重複索賠的情境:受害者付款後,又遭另一名自稱 Medusa 成員的人要求再次支付,顯示此類攻擊可能進一步演化為「三重勒索」。

技術分析

Medusa 的攻擊鏈具備典型的現代勒索軟體特徵,但其效率與擴散性更高。首先,攻擊者常結合初期存取仲介(IAB)取得受害者內網權限,直接繞過傳統邊界防護。這代表攻擊不一定從大量掃描或公開弱點入手,而是透過地下市場購買既有內網入口,再快速展開後續行動。

其次,Medusa 對新公開漏洞的反應極快,情資指出其最快可在漏洞公開後 24 小時內發動攻擊。這種手法使尚未完成修補的系統成為優先目標,也凸顯漏洞管理與修補排程的重要性。對防守方而言,風險不只來自已知高風險漏洞,也來自「公告後尚未補強」的時間窗。

第三,Medusa 採用雙重勒索機制:一方面加密受害裝置中的檔案,另一方面威脅若不付款,便會將竊取資料發布到特設洩密網站。這表示即使組織能透過備份恢復系統,仍可能因資料外洩面臨額外壓力。若再疊加重複索賠情境,勒索者的談判策略便不再只是單次收款,而是透過角色分裂與資訊不對稱持續逼迫受害者付款。

從作業面觀察,情資亦指出近期勒索軟體活動常先入侵企業內容,竊取帳號與資料,再探索內部網路架構、取得更多權限並橫向移動,最後對大量設備進行加密。這代表攻擊成功與否,往往取決於身分驗證、權限控管、網路分段與端點偵測是否足夠成熟。

此次公開的 IoC 類型涵蓋 IP、URL、檔名與 Hash,顯示攻擊者基礎設施與工具鏈已被調查單位掌握一部分。這些項目可作為偵測與溯源的參考,但實際採用時仍應結合日誌、程序樹與網路連線紀錄交叉驗證。

影響範圍

Medusa 的主要目標是大型機構與企業,尤其是關鍵基礎設施相關產業。情資顯示,醫療、教育、製造與科技等領域均已受波及。這些產業具備一個共同特性:營運連續性極高,且資料價值、法遵風險與停機成本都相對敏感,因此更容易成為勒索者鎖定的高價值目標。

不過,雖然其主要攻擊對象是大型組織,但常見入侵技術如釣魚信件、漏洞利用與遠端工具濫用,對一般個人與中小型環境同樣具有威脅。特別是 Webmail、VPN 與遠端管理服務一旦缺乏 MFA 或弱點修補延遲,攻擊者就可能以低成本取得初始存取,再逐步擴大破壞範圍。

從營運風險來看,勒索軟體真正造成的損害不只在加密本身,還包括資料外洩、服務中斷、信任受損與復原成本上升。若內部缺乏獨立可還原備份,或未能在關鍵系統間實施有效分段,單一入侵點便可能演變為整體網域層級的災情。

防護建議

對抗 Medusa 類型威脅,核心不是單點防禦,而是把初始入侵、橫向移動與資料外洩的每一個環節都壓縮到最低風險。首先,應對所有系統服務強制啟用 MFA,特別是 Webmail、VPN 與關鍵系統帳戶。只要初始憑證遭竊,MFA 往往是阻止攻擊者直接登入的第一道有效門檻。

其次,應落實弱點管理與修補,作業系統、應用程式與韌體都必須即時更新,且應依據 CISA 的 KEV 清單優先處理已知遭利用漏洞。由於 Medusa 可能在漏洞公開後 24 小時內出手,修補流程若過度依賴人工排程,防線就容易被時間差擊穿。

第三,內部網路分段不可僅停留在文件層級,必須搭配存取控制,將高權限區域、伺服器區、使用者端點與備份環境明確切開,降低橫向移動效率。第四,遠端管理與控制軟體要定期稽核,像 ConnectWise、BeyondTrust、RDP 等合法工具都應納入清冊;非必要或未授權連線必須停用,並阻擋來自非信任來源的內部遠端服務。

第五,應限制一般使用者與低權限帳戶執行 PowerShell 或 cmd.exe 等命令列工具,以降低偵察、部署與權限提升風險。第六,落實離線備份,並確認備份資料存放於與主網路物理隔離的安全環境,避免備份與主站點一起被加密或刪除。

第七,密碼原則需遵循國際標準,採用足夠長度的強密碼,並避免過度頻繁的強制變更要求,因為不當的輪替政策反而可能促使使用者採用更弱的密碼模式。第八,導入 EDR 與流量稽核,對異常程序啟動、橫向連線與可疑命令行行為進行即時偵測與阻斷,才能在加密前爭取處置時間。

此外,對於已知 IoC,建議同步檢查防火牆、DNS、代理伺服器、端點事件與檔案雜湊紀錄。若環境中已出現相符跡象,應立即啟動事件應變流程,保留證據並避免覆寫可疑檔案,以利後續調查。

5步驟修補清單

  1. 全面啟用 MFA,優先保護 Webmail、VPN 與關鍵系統帳戶。
  2. 依 KEV 與風險等級加速修補作業系統、應用程式與韌體。
  3. 立即檢查內網分段、遠端管理工具與非授權存取連線。
  4. 驗證離線備份可還原,並確認備份與主網路完全隔離。
  5. 部署 EDR 與流量監控,持續比對 IoC、雜湊與異常橫向行為。

參考資料

  • TWCERT News:CISA更新Medusa勒索軟體安全防護指引:揭露新型勒索手法與入侵指標

更多資安新聞