نت ادمین پلاس
ورود

باج‌افزار مدوسا به ۳۰۰ سازمان در سراسر جهان حمله کرد!

۲۳ اسفند ۱۴۰۳ · 0 دیدگاه

گروه باج‌افزار مدوسا اخیراً بیش از ۳۰۰ سازمان در سراسر جهان را هدف حملات خود قرار داده. این حملات بخش‌های حیاتی از جمله پزشکی، آموزش، حقوقی، بیمه، فناوری و تولید را تحت تأثیر قرار داده است.

مدوسا: باج‌افزار به‌عنوان سرویس (RaaS)

مدوسا که نخستین بار در ژوئن ۲۰۲۱ شناسایی شد، به‌عنوان یک سرویس باج‌افزار (RaaS) فعالیت می‌کند. توسعه‌دهندگان این باج‌افزار از طریق انجمن‌های مجرمان سایبری، همکاران جدید جذب می‌کنند و برای نفوذهای موفق، پاداش‌هایی بین ۱۰۰ دلار تا ۱ میلیون دلار ارائه می‌دهند.

روش‌های نفوذ و تداوم دسترسی

مدوسا برای حفظ دسترسی به شبکه‌های قربانی، تاکتیک‌های پیشرفته‌ای را به‌کار می‌برد، از جمله ایجاد حساب‌های دامنه جدید. آن‌ها معمولاً از بروکرهای دسترسی اولیه (IABs) برای نفوذ به شبکه‌ها از طریق حملات فیشینگ و بهره‌برداری از آسیب‌پذیری‌های بدون Patch (آپدیت) استفاده می‌کنند.

این خبر را نیز بخوانید:

حمله سایبری چینی‌ها به روترهای Juniper Networks

مدل اخاذی دوگانه و سه‌گانه

مدوسا از مدل اخاذی دوگانه استفاده می‌کند؛ یعنی قربانیان برای دریافت کلید رمزگشایی و جلوگیری از انتشار داده‌های سرقت‌شده باید باج پرداخت کنند. در برخی موارد، حتی پس از پرداخت باج اولیه، قربانیان با درخواست‌های باج اضافی مواجه شده‌اند، که نشان‌دهنده یک طرح اخاذی سه‌گانه است.


باج‌افزار مدوسا
باج‌افزار مدوسا

تکنیک‌های پیشرفته و ابزارهای مورد استفاده

بازیگران مدوسا از تکنیک‌های پیچیده‌ای مانند استفاده از دستورات پیچیده PowerShell برای جلوگیری از شناسایی استفاده می‌کنند. آن‌ها همچنین از نرم‌افزارهای دسترسی از راه دور مشروع مانند AnyDesk، ConnectWise و Splashtop برای حرکت جانبی در شبکه‌های قربانی بهره می‌برند.

مراحل حمله و رمزگذاری

پس از نفوذ، مدوسا فرآیندهایی مانند پشتیبان‌گیری، امنیت، پایگاه‌های داده و ارتباطات را متوقف می‌کند، Shadow Copy را حذف و فایل‌ها را با استفاده از رمزگذاری AES-256 رمزگذاری می‌کند. فایل‌های رمزگذاری‌شده پسوند ".medusa" دریافت می‌کنند و یادداشت‌های باج‌گیری قربانیان را به ارتباط از طریق چت لایو مبتنی بر مرورگر Tor یا پلتفرم پیام‌رسانی رمزگذاری‌شده Tox هدایت می‌کنند.

توصیه‌های امنیتی

برای کاهش خطر حملات مشابه مدوسا، باید تقسیم‌بندی شبکه (Segmentation)، اجرای احراز هویت چندعاملی، به‌روزرسانی منظم آسیب‌پذیری‌ها و نگهداری نسخه‌های پشتیبان آفلاین را در نظر بگیرند.

منبع خبر: Cyber Security News

اخبار فناوری بی‌شمارند، اما در نت ادمین پلاس، ما اخباری را منتشر می‌کنیم که دیدگاه ما را نسبت به تکنولوژی و زندگی شکل می‌دهند.

نوشته‌های مرتبط

دیدگاه‌ها (۰)

ارسال دیدگاه