CISA更新Medusa勒索軟體安全防護指引:揭露新型勒索手法與入侵指標
- 發布單位:TWCERT/CC
- 更新日期:2026-09-30
- 點閱次數:112

美國聯邦調查局(FBI)、網路安全和基礎設施安全局(CISA)及衛生及公共服務部(HHS)近日聯合發布針對勒索軟體「Medusa」的安全防護指引更新。報告指出,截至2026年4月,該勒索軟體在全球已造成超過500家機構受害,受影響範圍涵蓋醫療、教育、製造及科技等多個關鍵基礎設施領域。
Medusa自2021年6月首度被發現,近年演變為採用「勒索軟體即服務」(RaaS)的加盟營運模式,其主要的入侵手法與技術特徵如下:
1. 結合初期存取仲介(IAB):攻擊者常於網路犯罪論壇向初期存取仲介購買受害機構的內網存取權限。
2. 快速利用已知資安漏洞:攻擊者密切關注新發布的漏洞訊息,最快能在漏洞公開後的24小時內迅速發動攻擊,鎖定尚未完成安全性修補的系統。
3. 雙重勒索機制:除將受害者裝置內的檔案加密外,還會威脅若不支付贖金,便會將竊取的資料公布在特設的洩密網站上。
此次更新中特別揭露一起重複索賠案例:受害者在支付贖金後,隨即遭到另一名自稱Medusa成員的人士聯繫,聲稱先前的談判代表已私吞款項,要求受害者必須再次支付原金額的一半,才能取得真正的解密金鑰。
此案例顯示這類惡意活動可能存在「三重勒索」新型態手段,或反映出該組織內部管理混亂且缺乏誠信。對此,FBI與CISA強烈建議所有受害機構與個人切勿支付任何贖金,因為付款不保證能復原檔案,反而可能助長惡意勒索活動。
TWCERT/CC觀察近期勒索軟體攻擊活動樣態,攻擊者可能先入侵企業內容,竊取帳號與資料,再進一步探索企業內部網路架構、取得更多系統權限並進行橫向移動,最終對大量設備進行加密,造成企業營運中斷。面對此類威脅,企業除應強化帳號與權限管理、落實多因素驗證及系統漏洞修補,也應加強內部網路分段、端點偵測與異常行為監控,並建立獨立且可還原的備份機制,以降低遭受大規模勒索攻擊時的衝擊。
雖然該勒索軟體主要以大型機構或企業為目標,但其常用的入侵技術(如釣魚信件與軟體漏洞利用)同樣影響一般個人的數位安全。為防範此類勒索軟體威脅,各組織應落實以下防護措施:
1.啟用多因素驗證(MFA):針對所有系統服務(特別是 Webmail、VPN 及關鍵系統帳戶)強制啟用多因素驗證(MFA)。
2.強化弱點管理與修補:即時更新作業系統、應用程式及韌體,並依據CISA之「已知遭利用漏洞(KEV)」清單優先執行安全性修補。
3.實施網路分段:進行內部網路區域劃分與存取控制,以遏止勒索軟體在系統間橫向移動。
4.監管遠端管理與控制軟體:定期稽核合法的遠端工具(如 ConnectWise、BeyondTrust、RDP),停用非必要或未授權的遠端存取連線,阻擋非信任來源的內部遠端服務。
5.限制指令碼與命令列工具權限:限制一般使用者與低權限帳戶執行 PowerShell 或 Windows 命令提示字元(cmd.exe)等管理工具,降低攻擊者提升權限與偵察的能力。
6.落實離線備份:定期執行關鍵資料備份,確保備份資料存放於與主網路物理隔離之離線安全環境。
7.加強密碼安全原則:遵循國際標準,採用長度足夠的強密碼,並避免過度頻繁的強制變更密碼要求,以免衍生弱密碼風險。
8.部署端點偵測與回應(EDR)及流量稽核:導入端點偵測與回應(EDR)方案並搭配網路監控,即時識別並阻斷異常的橫向連線。
為協助企業與組織識別並防範此類資安威脅,以下彙整FBI於調查期間收集之Medusa勒索軟體相關最新入侵指標(IoC):
| 類型 | IoC |
| IP | 143.244.47[.]89 |
| IP | 167.88.166[.]173 |
| URL | https://3324.requestcatcher[.]com/hihi |
| IP & URL | 143.110.243[.]154 (或 erp.ranasons[.]com) |
| IP | 185.238.231[.]16 |
| IP | 23.234.89[.]195 |
| IP | 146.70.172[.]247 |
| IP | 155.2.215[.]71 |
| IP | 23.234.106[.]242 |
| IP | 23.234.93[.]112 |
| IP | 37.19.21[.]180 |
| IP | 155.2.215[.]69 |
| IP | 185.238.231[.]98 |
| IP | 37.221.66[.]239 |
| IP | 185.135.86[.]185 |
| IP | 83.138.53[.]139 |
| IP | 185.238.231[.]4 |
| IP | 185.238.231[.]77 |
| IP | 185.238.231[.]85 |
| IP | 85.155.186[.]121 |
| URL | http://45.61.150[.]94:8000/storm[.]exe |
| IP | 94.156.67[.]145 |
| 檔名 | Hash |
| j.exe | 2C7F328FEEB94608AAAF99EC70CB0323 |
| def.exe | D796259C44BE852327623FD2E40C47F2 |
| nezha-agent.exe | 4D0B6E3C9C33550A005E41663A1977CB |
| mimilib.dll | eb05429d25fc57b476428cdb0a134b2f |
| command.cmd | 04b13b6cd5e5291b1cde78975a140feea 7fd3bc3777c53caa1ab33426c83bfcc |
| RunFileCopy.cmd | b29defbbc4ebaa243c1712ccc4943374f 1b6fb864c39ed9f70fceb17eee098db |
| openrdp.bat | 44370f5c977e415981febf7dbb87a85c |
| Ngconf.txt | 8f11d9067da087cb4185fa804caac2df |
| Main_new.exe | 2df705c9be0465f1c73a9f5d35147723deb16b5e |
