罪恶的”复苏“,Medusa勒索软件正以全球企业为攻击目标

据BleepingComputer消息,过去两年一向低调的勒索软件组织Medusa(美杜莎)近期开始变得活跃,目标针对全球范围内的多个企业组织,并索要数百万美元赎金。本月初,Medusa袭击了明尼阿波利斯公立学校 (MPS) ,索要100 万美元的赎金。

Medusa 最早出现于2021 年 6 月,在今年之前所记录到的攻击活动相对较少。但到了 2023 年,该组织的活动明显增加,并推出了一个“Medusa博客”,用于泄露那些拒绝支付赎金的受害者数据。

Medusa的加密策略

BleepingComputer 分析了适用于 Windows系统的 Medusa 加密器,目前尚不清楚是否有适用于 Linux 的加密器。

Windows 加密器的命令行选项能够允许攻击者配置文件在设备上的加密方式:

# CommandLine
Option|Description
---------------------
-V|Getversion
-d|Donotdeleteself
-f|Excludesystemfolder
-i|Inpath
-k|Keyfilepath
-n|Usenetwork
-p|Donotpreprocess (preprocess=killservicesandshadowcopies)
-s|Excludesystemdrive
-t|Notefilepath
-v|Showconsolewindow
-w|Initialrunpowershellpath (powershell-executionpolicybypass-File%s)

例如,-v 命令行参数将导致勒索软件显示一个控制台,在它加密设备时显示状态消息。

Medusa 勒索软件控制台窗口

在没有命令行参数的常规运行中,Medusa 勒索软件将终止 280 多个 Windows 服务和程序进程,这些程序可能会阻止文件被加密。其中包括用于邮件服务器、数据库服务器、备份服务器和安全软件的 Windows 服务。随后,Medusa将删除 Windows 卷影副本以防止文件被恢复:

deletesshadowvolumecopies
vssadminDeleteShadows/all/quiet
vssadminresizeshadowstorage/for=%s/on=%s/maxsize=unbounded

为防止从备份恢复文件,Medusa将运行以下命令来删除本地存储的相关备份文件。此命令还将删除虚拟机使用的虚拟硬盘驱动器 (VHD):

del/s/f/q%s*.VHD%s*.bac%s*.bak%s*.wbcat%s*.bkf%sBackup*.*%sbackup*.*%s*.set%s*.win%s*.dsk

在加密文件时,该勒索软件会将“.Medusa”扩展名附加到被加密的文件名中。在每个文件夹中,Medusa都会创建一个名为 !!!READ_ME_MEDUSA!!!.txt 文本的赎金票据,除了告知受害者文件被加密的情况,还会包括Tor 数据泄露网站、Tor 协商网站、Telegram 频道、Tox ID 和 [email protected] 电子邮件地址等联系信息。

Tor 协商网站自称为“安全聊天”(Secure Chat),其中每个受害者都有一个唯一的 ID,可用于与勒索软件组织进行通信。

Medusa 的 Secure Chat 通信网站

与大多数以企业为目标的勒索软件组织一样,Medusa 有一个名为“Medusa Blog”的数据泄露网站。该网站被用作织双重勒索策略的一部分,会在被拒绝支付赎金后泄露受害者数据。

Medusa Blog

当受害者被添加到数据泄露网站中时,Medusa为受害者提供了付费选项,以在数据发布前延长倒计时、删除数据或下载所有数据。这些选项中的每一个都有不同的价格,比如延长1天需要支付1万美元。

数据泄露站点的支付选项

这三个支付选项是为了对受害者施加额外压力,迫使他们支付赎金。

到目前为止,还未发现针对Medusa的有效解密器,研究人员将继续分析,寻找其中的弱点。

Medusa真假难辨

BleepingComputer指出,有许多恶意软件都自称为Medusa,包括具有勒索软件功能的Mirai 的僵尸网络以及广为人知的 MedusaLocker 勒索软件。就 MedusaLocker而言,该恶意软件组织最早出现于2019年,拥有众多附属组织以及名为 ”How_to_back_files.html“ 的赎金票据,文件加密扩展名也不止一个,这些都不同于Medusa的显著特征。

文章来源网络,作者:运维,如若转载,请注明出处:https://shuyeidc.com/wp/136205.html<

(0)
运维的头像运维
上一篇2025-03-01 23:40
下一篇 2025-03-01 23:41

相关推荐

  • 个人主题怎么制作?

    制作个人主题是一个将个人风格、兴趣或专业领域转化为视觉化或结构化内容的过程,无论是用于个人博客、作品集、社交媒体账号还是品牌形象,核心都是围绕“个人特色”展开,以下从定位、内容规划、视觉设计、技术实现四个维度,详细拆解制作个人主题的完整流程,明确主题定位:找到个人特色的核心主题定位是所有工作的起点,需要先回答……

    2025-11-20
    0
  • 社群营销管理关键是什么?

    社群营销的核心在于通过建立有温度、有价值、有归属感的社群,实现用户留存、转化和品牌传播,其管理需贯穿“目标定位-内容运营-用户互动-数据驱动-风险控制”全流程,以下从五个维度展开详细说明:明确社群定位与目标社群管理的首要任务是精准定位,需明确社群的核心价值(如行业交流、产品使用指导、兴趣分享等)、目标用户画像……

    2025-11-20
    0
  • 香港公司网站备案需要什么材料?

    香港公司进行网站备案是一个涉及多部门协调、流程相对严谨的过程,尤其需兼顾中国内地与香港两地的监管要求,由于香港公司注册地与中国内地不同,其网站若主要服务内地用户或使用内地服务器,需根据服务器位置、网站内容性质等,选择对应的备案路径(如工信部ICP备案或公安备案),以下从备案主体资格、流程步骤、材料准备、注意事项……

    2025-11-20
    0
  • 如何企业上云推广

    企业上云已成为数字化转型的核心战略,但推广过程中需结合行业特性、企业痛点与市场需求,构建系统性、多维度的推广体系,以下从市场定位、策略设计、执行落地及效果优化四个维度,详细拆解企业上云推广的实践路径,精准定位:明确目标企业与核心价值企业上云并非“一刀切”的方案,需先锁定目标客户群体,提炼差异化价值主张,客户分层……

    2025-11-20
    0
  • PS设计搜索框的实用技巧有哪些?

    在PS中设计一个美观且功能性的搜索框需要结合创意构思、视觉设计和用户体验考量,以下从设计思路、制作步骤、细节优化及交互预览等方面详细说明,帮助打造符合需求的搜索框,设计前的规划明确使用场景:根据网站或APP的整体风格确定搜索框的调性,例如极简风适合细线条和纯色,科技感适合渐变和发光效果,电商类则可能需要突出搜索……

    2025-11-20
    0

发表回复

您的邮箱地址不会被公开。必填项已用 * 标注