Medusa Ransomware (CISA AA25-071A, akt. 18.08.2026): 500+ ofiar, exploit w 24h i co zrobić dla ochrony zdrowia i produkcji w 30/90 dni
> Meta_title (PL): „Medusa ransomware: 500+ ofiar, exploit w 24h — plan 30/90" (57 zn.)
> Meta_title (EN): „Medusa ransomware: 500+ victims, 24h exploits — 30/90-day plan" (61 zn.)
> Meta_desc (PL): „Joint advisory CISA/FBI/HHS (AA25-071A, 18.08.2026): Medusa RaaS zaatakowała 500+ ofiar, głównie ochronę zdrowia. Exploity w 24h. Plan 30/90 dni." (144 zn.)
> Meta_desc (EN): „Updated CISA/FBI/HHS joint advisory (AA25-071A, Aug 18, 2026): Medusa RaaS hit 500+ victims, mainly healthcare. 24-hour exploit window. 30/90-day actions." (150 zn.)
> AI-citation class: A. VerificationStatus: verified-primary-source. Data aktualizacji: 2026-08-18.
BLUF
18.08.2026 CISA, FBI i HHS zaktualizowały advisory #StopRansomware AA25-071A o Medusie — RaaS, która według kwietnia 2026 zaatakowała ponad 500 ofiar, głównie ochronę zdrowia i infrastrukturę krytyczną. Medusa wykorzystuje nowe podatności w 24h, czasem do tygodnia przed ujawnieniem. Dla podmiotów NIS2 essential/important to trzy obowiązki: szybki patch z listy KEV, segmentacja sieci z offline'owymi backupami i raportowanie 24h/72h do CSIRT NASK. Nie jesteśmy SOC 24/7, nie wydajemy opinii prawnej, nie deklarujemy zgodności NIS2/KSC. Poniżej fakty vs wnioski, plan 30/90 dni i zakres wsparcia CHORS.NET.
Najważniejsze fakty
- Źródło i data. Joint Cybersecurity Advisory AA25-071A został opublikowany pierwotnie 12.03.2025, a zaktualizowany 18.08.2026 przez FBI, CISA oraz HHS (Departament Zdrowia USA). Aktualizacja zawiera TTP i IOC z dochodzeń FBI aż do kwietnia 2026 oraz poszerzoną listę wykorzystywanych podatności [1][2][3].
- Skala i sektory. Według stanu na kwiecień 2026 Medusa zaatakowała ponad 500 ofiar z różnych sektorów infrastruktury krytycznej; wcześniej CISA raportowała 300 ofiar (2025). Sektor opieki zdrowotnej (Healthcare and Public Health) pozostaje częstym celem, obok infrastruktury krytycznej i rządów lokalnych [1][2][3].
- Okno eksploatacji 24h. Medusa wykorzystuje nowo ogłoszone exploity w ciągu 24 godzin i obserwowano ją przy użyciu exploitów nawet do tygodnia przed publicznym ujawnieniem podatności. Grupa nie rozwija własnych zero-day — zdobywa dostęp do exploitów z nieznanych źródeł lub szybko używa świeżo ogłoszonych luk, zanim ofiary zdążą wdrożyć patch [1][2].
- Model RaaS i affiliate. Medusa od 2023 działa w modelu RaaS — sprzedaje ransomware afiliantom o różnym poziomie doświadczenia; negocjacje okupu często centralnie kontrolują deweloperzy. Rekrutuje brokerów wstępnego dostępu (IAB) na forach cyberprzestępczych, płacąc od 100 USD do 1 mln USD, w tym za pracę wyłączną [1][2].
- Wektory i narzędzia. Dostęp początkowy przez phishing i eksploatację niezałatanych podatności (m.in. ScreenConnect CVE-2024-1709, Fortinet EMS CVE-2023-48788, Fortra GoAnywhere CVE-2025-10035, BeyondTrust CVE-2026-1731). Do ewazji używa legalnego oprogramowania zdalnego: AnyDesk, Atera, ConnectWise, eHorus, N-able, BeyondTrust, SimpleHelp, Splashtop, a także RDP i PsExec [1].
- Triple extortion (potencjał). FBI opisało incydent, w którym ofiara została skontaktowana przez osobnego aktora Medusa twierdzącego, że negocjator ukradł już wpłacony okup, i proszącego o ponowną wpłatę połowy za „prawdziwy decryptor" — co może wskazywać na potrójne wymuszenie lub wewnętrzny chaos grupy [2][4].
- Ofiary i cisza na leak site. Po ataku na University of Mississippi Medical Center (jedyne centrum medyczne dziecięce w stanie, jedyny Level I trauma center i jedyny program transplantacji narządów w Missisipi) — od kwietnia 2026 nie odnotowano nowych ofiar na stronie wycieków, co część ekspertów wiąże z nasiloną uwagą organów ścigania [2][5].
- Implikacja NIS2. Medusa to klasyczny przykład ryzyka ransomware RaaS dla produkcji i ochrony zdrowia: okno eksploatacji 24h kontra czas patcha, zdalne narzędzia RMM jako wektor lateral movement oraz podwójne (i potencjalnie potrójne) wymuszenie. Podmioty essential/important raportują wg art. 23 NIS2 (24h early warning → 72h notyfikacja), a BCP/DR wynikają z art. 21 ust. 2 [1][6].
- Źródła (6). CISA AA25-071A [1], The Record [2], IC3 CSA PDF [3], BleepingComputer (300+ critical infrastructure) [4], SC World UMMC [5], BleepingComputer Microsoft/Storm-1175 [6].
> Uwaga metodologiczna: fakty [1] pochodzą z oficjalnego joint advisory (klasa A). Wnioski operacyjne (mapowanie NIS2, plan 30/90 dni) to rekomendacje CHORS, nie część advisory. Rekomendacje dla konkretnej firmy wymagają jej własnego kontekstu (segment, dostawcy, ekspozycja).
Tabela decyzyjna: co wiemy → co to znaczy dla firmy B2B/produkcji → co zrobić
| Obszar | Co wiemy (fakty z advisory + research) | Co to oznacza dla firmy B2B / produkcji | Zalecane działanie 30 dni | Zalecane działanie 90 dni |
|---|---|---|---|---|
| Okno patcha | Medusa exploituje nowe luki w 24h, czasem do tygodnia przed ujawnieniem [1][2] | Czas między publikacją CVE a realnym patchem jest dziś krótszy niż cykl patchingowy wielu firm | Subskrypcja listy CISA KEV i alertów vendorów; SLA patcha krytycznego ≤48h; inwentaryzacja sprzętu i oprogramowania | Autoryzowana ocena podatności (P1 — Authorized Vulnerability Assessment) w cyklu kwartalnym; automatyzacja patcha (patch management) |
| Backupy / BCP | Podwójne i potencjalnie potrójne wymuszenie; nie ma gwarancji usunięcia danych po zapłacie [1][2] | Nawet po odtworzeniu z backupu dane mogą być opublikowane; decyzja „płacić albo przestać istnieć" | Offline'owe niemutowalne backupy w odseparowanej lokalizacji; test odtworzenia jednej maszyny krytycznej; plan BCP/DR | Ciągłe testy odtwarzania (RPO/RTO), automatyzacja; segmentacja kopii od AD/IdP; plan komunikacji kryzysowej |
| RMM / narzędzia zdalne | Medusa używa legalnych narzędzi RMM (AnyDesk, ConnectWise, N-able, BeyondTrust itd.) do ewazji [1] | Legalne narzędzia zdalne w firmie to potencjalny wektor dla afilianta | Inwentaryzacja wszystkich narzędzi zdalnych/RMM; ograniczenie dostępu; monitoring sesji zdalnych; MFA dla RMM | Wdrożenie zasad dostępu uprzywilejowanego (PAW); monitorowanie anomalii w sesjach zdalnych; polityka łańcucha dostaw IT (art. 21 ust. 2 lit. d) |
| Segmentacja sieci | CISA zaleca segmentację, by ograniczyć lateral movement z zainfekowanych hostów [1] | Wspólne domeny AD/IdP i brak segmentacji IT/OT zwiększają zasięg szyfrowania | Mapowanie Tier-0/Tier-1/Tier-2; VLAN-y; ograniczenie kont serwisowych | Model Purdue + jump-host; pasywny monitoring na granicy IT/OT (bez aktywnego skanowania OT) |
| Raportowanie NIS2 (art. 23) | 24h early warning od „uświadomienia sobie" potencjalnego incydentu; 72h notyfikacja [1][6] | Brak procedury raportowania = opóźnienie i utrata zaufania regulatora | Playbook incydentowy; osoba kontaktowa do CSIRT NASK; szablon early-warning | Ćwiczenia tabletop (symulacja ransomware, 1× kwartał); ustalone kanały komunikacji z CSIRT NASK |
| Podatności z listy advisory | ScreenConnect CVE-2024-1709, Fortinet EMS CVE-2023-48788, GoAnywhere CVE-2025-10035, BeyondTrust CVE-2026-1731 [1] | Konkretne produkty zdalne są aktywnie wykorzystywane przez Medusę | Natychmiastowa weryfikacja wersji i patch tych produktów (screenconnect, fortinet ems, goanywhere, beyondtrust) | Cykliczny przegląd patchy wg KEV; wdrożenie procesu ciągłego monitorowania podatności |
Perspektywa inż. Marcina Białczyka (CHORS.NET)
Najbardziej niepokojący sygnał z tej aktualizacji to nie liczba ofiar, lecz tempo: Medusa potrafi wykorzystać świeżo ogłoszoną podatność w ciągu 24 godzin, a czasem jeszcze zanim dostawca publicznie o niej poinformuje. W mojej praktyce operatorskiej widzę, że wiele firm traktuje patching jako czynność „raz na kwartał w okienku serwisowym". To model, który zakładał, że atakujący potrzebuje tygodni na przygotowanie exploitów — a to założenie jest dziś nieaktualne. Jeśli czas między publikacją CVE a realnym wdrożeniem poprawki w Twojej firmie mierzy się w tygodniach, to okno, z którego korzysta Medusa (i inne RaaS), jest dla Ciebie otwarte. Dlatego w benchmarkach, które prowadzę dla klientów, celujemy w SLA patcha krytycznego z listy CISA KEV na poziomie ≤48h, a kluczowe produkty zdalne (screenconnect, fortinet ems, goanywhere, beyondtrust) traktujemy priorytetowo.
Drugi punkt, który podnoszę zawsze przy ransomware, to legalne narzędzia zdalne. Medusa nie włamuje się „twardo" — używa AnyDesk, ConnectWise, N-able, BeyondTrust czy Splashtop, czyli dokładnie tego, co wielu operatorów i MSP ma wdrożone na stałe do zdalnego wsparcia. To klasyczny wektor: jeśli masz narzędzie RMM w sieci, masz też wektor, którym afiliant może się dostać do środka i poruszać lateralnie. W ramach naszego P0 (Passive Exposure Snapshot) pokazuję klientom, które końcówki i narzędzia zdalne faktycznie „świecą" w OSINT i telemetrii — bez aktywnego kontaktu z infrastrukturą. Rekomendacja przy publicznie widocznym RMM bez MFA jest binarna: zabezpiecz albo wyłącz.
Trzecia oś to ochrona zdrowia i produkcja jako cele, a nie przypadek. Advisory wprost wymienia Healthcare and Public Health jako częsty cel, a atak na University of Mississippi Medical Center — jedyne centrum dziecięce i jedyny program transplantacji w stanie — pokazuje, że konsekwencje to nie tylko utrata danych, ale przerwanie zdolności operacyjnej. Dla producentów i szpitali, gdzie przestój to realne ryzyko dla ludzi i ciągłości, kluczowe jest, by backup i plan BCP były testowane, a nie tylko istniejące. Nie pytaj „czy mamy backupy" — pytaj „czy backupy są niemutowalne, odseparowane od AD i czy odtworzenie przetestowaliśmy". To różnica między tygodniową przerwą a wielomiesięczną utratą zdolności.
> `
FAQ
Czy Medusa może zaatakować moją firmę, jeśli nie działam w ochronie zdrowia ani infrastrukturze krytycznej?
Tak. Medusa celuje oportunistycznie w ofiary z niezałatanym oprogramowaniem, niezależnie od sektora — advisory wskazuje infrastrukturę krytyczną, rządy lokalne, produkcję, a ofiary obejmują też sektor finansowy i inne. Sektor nie jest filtrem; filtrem jest to, czy masz niezałatane podatności i/lub zdalne narzędzia dostępne bez silnej kontroli.
Jak szybko naprawdę muszę reagować na nowe podatności?
Medusa potrafi użyć nowo ogłoszonego exploita w ciągu 24 godzin, a obserwowano użycie luk do tygodnia przed publicznym ujawnieniem. To oznacza, że patching krytyczny powinien być mierzony w godzinach/dniach, a nie tygodniach — zwłaszcza dla produktów zdalnych (RMM, VPN, bramy). Subskrypcja CISA KEV i alertów vendorów to minimum.
Czy CHORS.NET potwierdza zgodność z NIS2/KSC po tym artykule?
Nie. CHORS.NET nie certyfikuje NIS2/KSC i nie wydaje samodzielnej opinii prawnej; nie jesteśmy też SOC 24/7 i nie gwarantujemy wykrycia każdego incydentu. Współpracujemy z kancelariami w zakresie interpretacji prawa i wspieramy klientów w P3 NIS2/KSC Readiness (gap assessment, control matrix, evidence pack).
Co powinienem zrobić natychmiast, jeśli widzę szyfrowane pliki i żądanie okupu?
(1) Odizoluj zaatakowane hosty (odłącz sieć, nie wyłączaj); (2) zabezbierz logi (pamięć, dysk, EDR telemetria); (3) powołaj osobę kontaktową i eskalację; (4) wyślij early warning do CSIRT NASK w 24h; (5) nie płać okupu bez analizy skutków i konsultacji z kancelarią oraz odpowiednim organem — w niektórych jurysdykcjach płatność może naruszać sankcje; (6) uruchom plan komunikacji kryzysowej.
Czy CHORS.NET prowadzi autoryzowane testy bezpieczeństwa jako standardową usługę?
W naszej nomenklaturze (P1 — Authorized Vulnerability Assessment, z komponentem Exposure Validation) prowadzimy autoryzowaną walidację po uzgodnionym zakresie (AtT + RoE + manifest), nigdy bez podpisanego pakietu i capability tokens. Pełny zakres: /uslugi/.
CTA (wewnętrzne linki)
- Usługi CHORS.NET — P0/P1/P2/P3 — co robimy, a czego nie robimy.
- CHORS NIS2/KSC — gotowość, luki, plan 30/90/180 dni — P3 Readiness.
- Polityka AI w operacjach cyber — jak używamy (i nie używamy) AI w IR.
- Jak pracuje CHORS.NET — operator brief — metodyka, granice, role agentów.
Granice i założenia
- Nie jesteśmy SOC 24/7 i nie gwarantujemy wykrycia każdego incydentu. Artykuł opisuje klasę ryzyka i ogólne ramy — nie jest usługą detekcyjną.
- Nie certyfikujemy zgodności z NIS2/KSC i nie wydajemy samodzielnej opinii prawnej. W zakresie interpretacji prawa współpracujemy z kancelariami.
- Wyniki dotyczą stanu na 2026-08-18. Rodziny ransomware ewoluują (TTP, IOCs, lista ofiar); rekomendacje wymagają cyklicznego przeglądu co najmniej kwartalnie.
- Nie udostępniamy generycznych checklist „dla wszystkich". Każdy plan 30/90 dni wymaga kontekstu konkretnej firmy: segment NIS2, ekspozycja (publiczny RDP/VPN/RMM), dostawcy MSP, klasyfikacja danych, topologia IT/OT.
- Artykuł ma charakter informacyjny i techniczny. Nie stanowi porady prawnej ani rekomendacji inwestycyjnej.
- Przy interpretacji przepisów NIS2/KSC (art. 21, art. 23) sięgamy do kancelarii. Powyższe odwołania do artykułów mają charakter ramowy i wymagają weryfikacji prawnej w konkretnym stanie faktycznym.
- W obszarze OT/ICS stosujemy podejście pasywne. Nie prowadzimy aktywnego skanowania PLC/HMI/SCADA; nasze wsparcie P2 ma charakter pasywnego wsparcia dowodowego i hardening konfiguracji.
