Chors.net
Blog & Insights

Precyzyjna wiedza
o ciemnych systemach.

Ekspercka analiza i studia przypadków dla decydentów. Nawigacja po złożonościach nowoczesnej infrastruktury cyfrowej z niekompromisowymi standardami bezpieczeństwa.

Medusa Ransomware (CISA AA25-071A): 500+ ofiar, exploit w 24h

Medusa Ransomware (CISA AA25-071A, akt. 18.08.2026): 500+ ofiar, exploit w 24h i co zrobić dla ochrony zdrowia i produkcji w 30/90 dni

> Meta_title (PL): „Medusa ransomware: 500+ ofiar, exploit w 24h — plan 30/90" (57 zn.)

> Meta_title (EN): „Medusa ransomware: 500+ victims, 24h exploits — 30/90-day plan" (61 zn.)

> Meta_desc (PL): „Joint advisory CISA/FBI/HHS (AA25-071A, 18.08.2026): Medusa RaaS zaatakowała 500+ ofiar, głównie ochronę zdrowia. Exploity w 24h. Plan 30/90 dni." (144 zn.)

> Meta_desc (EN): „Updated CISA/FBI/HHS joint advisory (AA25-071A, Aug 18, 2026): Medusa RaaS hit 500+ victims, mainly healthcare. 24-hour exploit window. 30/90-day actions." (150 zn.)

> AI-citation class: A. VerificationStatus: verified-primary-source. Data aktualizacji: 2026-08-18.

BLUF

18.08.2026 CISA, FBI i HHS zaktualizowały advisory #StopRansomware AA25-071A o Medusie — RaaS, która według kwietnia 2026 zaatakowała ponad 500 ofiar, głównie ochronę zdrowia i infrastrukturę krytyczną. Medusa wykorzystuje nowe podatności w 24h, czasem do tygodnia przed ujawnieniem. Dla podmiotów NIS2 essential/important to trzy obowiązki: szybki patch z listy KEV, segmentacja sieci z offline'owymi backupami i raportowanie 24h/72h do CSIRT NASK. Nie jesteśmy SOC 24/7, nie wydajemy opinii prawnej, nie deklarujemy zgodności NIS2/KSC. Poniżej fakty vs wnioski, plan 30/90 dni i zakres wsparcia CHORS.NET.

Najważniejsze fakty

  • Źródło i data. Joint Cybersecurity Advisory AA25-071A został opublikowany pierwotnie 12.03.2025, a zaktualizowany 18.08.2026 przez FBI, CISA oraz HHS (Departament Zdrowia USA). Aktualizacja zawiera TTP i IOC z dochodzeń FBI aż do kwietnia 2026 oraz poszerzoną listę wykorzystywanych podatności [1][2][3].
  • Skala i sektory. Według stanu na kwiecień 2026 Medusa zaatakowała ponad 500 ofiar z różnych sektorów infrastruktury krytycznej; wcześniej CISA raportowała 300 ofiar (2025). Sektor opieki zdrowotnej (Healthcare and Public Health) pozostaje częstym celem, obok infrastruktury krytycznej i rządów lokalnych [1][2][3].
  • Okno eksploatacji 24h. Medusa wykorzystuje nowo ogłoszone exploity w ciągu 24 godzin i obserwowano ją przy użyciu exploitów nawet do tygodnia przed publicznym ujawnieniem podatności. Grupa nie rozwija własnych zero-day — zdobywa dostęp do exploitów z nieznanych źródeł lub szybko używa świeżo ogłoszonych luk, zanim ofiary zdążą wdrożyć patch [1][2].
  • Model RaaS i affiliate. Medusa od 2023 działa w modelu RaaS — sprzedaje ransomware afiliantom o różnym poziomie doświadczenia; negocjacje okupu często centralnie kontrolują deweloperzy. Rekrutuje brokerów wstępnego dostępu (IAB) na forach cyberprzestępczych, płacąc od 100 USD do 1 mln USD, w tym za pracę wyłączną [1][2].
  • Wektory i narzędzia. Dostęp początkowy przez phishing i eksploatację niezałatanych podatności (m.in. ScreenConnect CVE-2024-1709, Fortinet EMS CVE-2023-48788, Fortra GoAnywhere CVE-2025-10035, BeyondTrust CVE-2026-1731). Do ewazji używa legalnego oprogramowania zdalnego: AnyDesk, Atera, ConnectWise, eHorus, N-able, BeyondTrust, SimpleHelp, Splashtop, a także RDP i PsExec [1].
  • Triple extortion (potencjał). FBI opisało incydent, w którym ofiara została skontaktowana przez osobnego aktora Medusa twierdzącego, że negocjator ukradł już wpłacony okup, i proszącego o ponowną wpłatę połowy za „prawdziwy decryptor" — co może wskazywać na potrójne wymuszenie lub wewnętrzny chaos grupy [2][4].
  • Ofiary i cisza na leak site. Po ataku na University of Mississippi Medical Center (jedyne centrum medyczne dziecięce w stanie, jedyny Level I trauma center i jedyny program transplantacji narządów w Missisipi) — od kwietnia 2026 nie odnotowano nowych ofiar na stronie wycieków, co część ekspertów wiąże z nasiloną uwagą organów ścigania [2][5].
  • Implikacja NIS2. Medusa to klasyczny przykład ryzyka ransomware RaaS dla produkcji i ochrony zdrowia: okno eksploatacji 24h kontra czas patcha, zdalne narzędzia RMM jako wektor lateral movement oraz podwójne (i potencjalnie potrójne) wymuszenie. Podmioty essential/important raportują wg art. 23 NIS2 (24h early warning → 72h notyfikacja), a BCP/DR wynikają z art. 21 ust. 2 [1][6].
  • Źródła (6). CISA AA25-071A [1], The Record [2], IC3 CSA PDF [3], BleepingComputer (300+ critical infrastructure) [4], SC World UMMC [5], BleepingComputer Microsoft/Storm-1175 [6].

> Uwaga metodologiczna: fakty [1] pochodzą z oficjalnego joint advisory (klasa A). Wnioski operacyjne (mapowanie NIS2, plan 30/90 dni) to rekomendacje CHORS, nie część advisory. Rekomendacje dla konkretnej firmy wymagają jej własnego kontekstu (segment, dostawcy, ekspozycja).

Tabela decyzyjna: co wiemy → co to znaczy dla firmy B2B/produkcji → co zrobić

ObszarCo wiemy (fakty z advisory + research)Co to oznacza dla firmy B2B / produkcjiZalecane działanie 30 dniZalecane działanie 90 dni
Okno patchaMedusa exploituje nowe luki w 24h, czasem do tygodnia przed ujawnieniem [1][2]Czas między publikacją CVE a realnym patchem jest dziś krótszy niż cykl patchingowy wielu firmSubskrypcja listy CISA KEV i alertów vendorów; SLA patcha krytycznego ≤48h; inwentaryzacja sprzętu i oprogramowaniaAutoryzowana ocena podatności (P1 — Authorized Vulnerability Assessment) w cyklu kwartalnym; automatyzacja patcha (patch management)
Backupy / BCPPodwójne i potencjalnie potrójne wymuszenie; nie ma gwarancji usunięcia danych po zapłacie [1][2]Nawet po odtworzeniu z backupu dane mogą być opublikowane; decyzja „płacić albo przestać istnieć"Offline'owe niemutowalne backupy w odseparowanej lokalizacji; test odtworzenia jednej maszyny krytycznej; plan BCP/DRCiągłe testy odtwarzania (RPO/RTO), automatyzacja; segmentacja kopii od AD/IdP; plan komunikacji kryzysowej
RMM / narzędzia zdalneMedusa używa legalnych narzędzi RMM (AnyDesk, ConnectWise, N-able, BeyondTrust itd.) do ewazji [1]Legalne narzędzia zdalne w firmie to potencjalny wektor dla afiliantaInwentaryzacja wszystkich narzędzi zdalnych/RMM; ograniczenie dostępu; monitoring sesji zdalnych; MFA dla RMMWdrożenie zasad dostępu uprzywilejowanego (PAW); monitorowanie anomalii w sesjach zdalnych; polityka łańcucha dostaw IT (art. 21 ust. 2 lit. d)
Segmentacja sieciCISA zaleca segmentację, by ograniczyć lateral movement z zainfekowanych hostów [1]Wspólne domeny AD/IdP i brak segmentacji IT/OT zwiększają zasięg szyfrowaniaMapowanie Tier-0/Tier-1/Tier-2; VLAN-y; ograniczenie kont serwisowychModel Purdue + jump-host; pasywny monitoring na granicy IT/OT (bez aktywnego skanowania OT)
Raportowanie NIS2 (art. 23)24h early warning od „uświadomienia sobie" potencjalnego incydentu; 72h notyfikacja [1][6]Brak procedury raportowania = opóźnienie i utrata zaufania regulatoraPlaybook incydentowy; osoba kontaktowa do CSIRT NASK; szablon early-warningĆwiczenia tabletop (symulacja ransomware, 1× kwartał); ustalone kanały komunikacji z CSIRT NASK
Podatności z listy advisoryScreenConnect CVE-2024-1709, Fortinet EMS CVE-2023-48788, GoAnywhere CVE-2025-10035, BeyondTrust CVE-2026-1731 [1]Konkretne produkty zdalne są aktywnie wykorzystywane przez MedusęNatychmiastowa weryfikacja wersji i patch tych produktów (screenconnect, fortinet ems, goanywhere, beyondtrust)Cykliczny przegląd patchy wg KEV; wdrożenie procesu ciągłego monitorowania podatności

Perspektywa inż. Marcina Białczyka (CHORS.NET)

Najbardziej niepokojący sygnał z tej aktualizacji to nie liczba ofiar, lecz tempo: Medusa potrafi wykorzystać świeżo ogłoszoną podatność w ciągu 24 godzin, a czasem jeszcze zanim dostawca publicznie o niej poinformuje. W mojej praktyce operatorskiej widzę, że wiele firm traktuje patching jako czynność „raz na kwartał w okienku serwisowym". To model, który zakładał, że atakujący potrzebuje tygodni na przygotowanie exploitów — a to założenie jest dziś nieaktualne. Jeśli czas między publikacją CVE a realnym wdrożeniem poprawki w Twojej firmie mierzy się w tygodniach, to okno, z którego korzysta Medusa (i inne RaaS), jest dla Ciebie otwarte. Dlatego w benchmarkach, które prowadzę dla klientów, celujemy w SLA patcha krytycznego z listy CISA KEV na poziomie ≤48h, a kluczowe produkty zdalne (screenconnect, fortinet ems, goanywhere, beyondtrust) traktujemy priorytetowo.

Drugi punkt, który podnoszę zawsze przy ransomware, to legalne narzędzia zdalne. Medusa nie włamuje się „twardo" — używa AnyDesk, ConnectWise, N-able, BeyondTrust czy Splashtop, czyli dokładnie tego, co wielu operatorów i MSP ma wdrożone na stałe do zdalnego wsparcia. To klasyczny wektor: jeśli masz narzędzie RMM w sieci, masz też wektor, którym afiliant może się dostać do środka i poruszać lateralnie. W ramach naszego P0 (Passive Exposure Snapshot) pokazuję klientom, które końcówki i narzędzia zdalne faktycznie „świecą" w OSINT i telemetrii — bez aktywnego kontaktu z infrastrukturą. Rekomendacja przy publicznie widocznym RMM bez MFA jest binarna: zabezpiecz albo wyłącz.

Trzecia oś to ochrona zdrowia i produkcja jako cele, a nie przypadek. Advisory wprost wymienia Healthcare and Public Health jako częsty cel, a atak na University of Mississippi Medical Center — jedyne centrum dziecięce i jedyny program transplantacji w stanie — pokazuje, że konsekwencje to nie tylko utrata danych, ale przerwanie zdolności operacyjnej. Dla producentów i szpitali, gdzie przestój to realne ryzyko dla ludzi i ciągłości, kluczowe jest, by backup i plan BCP były testowane, a nie tylko istniejące. Nie pytaj „czy mamy backupy" — pytaj „czy backupy są niemutowalne, odseparowane od AD i czy odtworzenie przetestowaliśmy". To różnica między tygodniową przerwą a wielomiesięczną utratą zdolności.

> `

FAQ

Czy Medusa może zaatakować moją firmę, jeśli nie działam w ochronie zdrowia ani infrastrukturze krytycznej?

Tak. Medusa celuje oportunistycznie w ofiary z niezałatanym oprogramowaniem, niezależnie od sektora — advisory wskazuje infrastrukturę krytyczną, rządy lokalne, produkcję, a ofiary obejmują też sektor finansowy i inne. Sektor nie jest filtrem; filtrem jest to, czy masz niezałatane podatności i/lub zdalne narzędzia dostępne bez silnej kontroli.

Jak szybko naprawdę muszę reagować na nowe podatności?

Medusa potrafi użyć nowo ogłoszonego exploita w ciągu 24 godzin, a obserwowano użycie luk do tygodnia przed publicznym ujawnieniem. To oznacza, że patching krytyczny powinien być mierzony w godzinach/dniach, a nie tygodniach — zwłaszcza dla produktów zdalnych (RMM, VPN, bramy). Subskrypcja CISA KEV i alertów vendorów to minimum.

Czy CHORS.NET potwierdza zgodność z NIS2/KSC po tym artykule?

Nie. CHORS.NET nie certyfikuje NIS2/KSC i nie wydaje samodzielnej opinii prawnej; nie jesteśmy też SOC 24/7 i nie gwarantujemy wykrycia każdego incydentu. Współpracujemy z kancelariami w zakresie interpretacji prawa i wspieramy klientów w P3 NIS2/KSC Readiness (gap assessment, control matrix, evidence pack).

Co powinienem zrobić natychmiast, jeśli widzę szyfrowane pliki i żądanie okupu?

(1) Odizoluj zaatakowane hosty (odłącz sieć, nie wyłączaj); (2) zabezbierz logi (pamięć, dysk, EDR telemetria); (3) powołaj osobę kontaktową i eskalację; (4) wyślij early warning do CSIRT NASK w 24h; (5) nie płać okupu bez analizy skutków i konsultacji z kancelarią oraz odpowiednim organem — w niektórych jurysdykcjach płatność może naruszać sankcje; (6) uruchom plan komunikacji kryzysowej.

Czy CHORS.NET prowadzi autoryzowane testy bezpieczeństwa jako standardową usługę?

W naszej nomenklaturze (P1 — Authorized Vulnerability Assessment, z komponentem Exposure Validation) prowadzimy autoryzowaną walidację po uzgodnionym zakresie (AtT + RoE + manifest), nigdy bez podpisanego pakietu i capability tokens. Pełny zakres: /uslugi/.

CTA (wewnętrzne linki)

Granice i założenia

  • Nie jesteśmy SOC 24/7 i nie gwarantujemy wykrycia każdego incydentu. Artykuł opisuje klasę ryzyka i ogólne ramy — nie jest usługą detekcyjną.
  • Nie certyfikujemy zgodności z NIS2/KSC i nie wydajemy samodzielnej opinii prawnej. W zakresie interpretacji prawa współpracujemy z kancelariami.
  • Wyniki dotyczą stanu na 2026-08-18. Rodziny ransomware ewoluują (TTP, IOCs, lista ofiar); rekomendacje wymagają cyklicznego przeglądu co najmniej kwartalnie.
  • Nie udostępniamy generycznych checklist „dla wszystkich". Każdy plan 30/90 dni wymaga kontekstu konkretnej firmy: segment NIS2, ekspozycja (publiczny RDP/VPN/RMM), dostawcy MSP, klasyfikacja danych, topologia IT/OT.
  • Artykuł ma charakter informacyjny i techniczny. Nie stanowi porady prawnej ani rekomendacji inwestycyjnej.
  • Przy interpretacji przepisów NIS2/KSC (art. 21, art. 23) sięgamy do kancelarii. Powyższe odwołania do artykułów mają charakter ramowy i wymagają weryfikacji prawnej w konkretnym stanie faktycznym.
  • W obszarze OT/ICS stosujemy podejście pasywne. Nie prowadzimy aktywnego skanowania PLC/HMI/SCADA; nasze wsparcie P2 ma charakter pasywnego wsparcia dowodowego i hardening konfiguracji.

CHORS Cryptogram

Minimalistyczny zapis na miesięczne analizy. Surowe dane, trendy audytowe i analiza zero-day prosto na skrzynkę. Zero marketingowego szumu.

Klucz GPG dostępny na życzenie.