top of page
T500定制 (72) [轉換]-01.png

Ensuring Unprecedented Safety in a Connected World with Janus.

LATEST NEWS

Medusa 勒索軟體波及逾 500 個組織:企業不能只守入口

  • 4天前
  • 讀畢需時 4 分鐘
漏洞要補,但更重要的是別讓攻擊者進來後一路橫著走

美國 CISA 更新 Medusa 勒索軟體警示,已有逾 500 個組織受影響,涵蓋醫療、製造與政府等關鍵領域。Janus 從橫向移動、微網段與最小權限,說明企業如何把損害範圍控制住。美國 CISA、FBI 與衛生及公共服務部在 2026 年 8 月 18 日更新聯合公告:截至 2026 年 4 月,已有超過 500 個組織受到 Medusa 相關攻擊影響,涵蓋醫療、公部門、國防工業、關鍵製造、資訊科技與金融等領域。

新聞重點:已有超過 500 個組織受到影響

美國網路安全暨基礎設施安全局(CISA)、聯邦調查局(FBI)與衛生及公共服務部(HHS)在 8 月 18日更新 Medusa 勒索軟體聯合公告。官方指出,截至 2026 年 4 月,已有超過 500 個組織受到Medusa 相關攻擊影響;相較 2025 年 3 月公布的 300 多起案例,受害規模持續擴大。

 

受影響的領域包括醫療與公共衛生、國防工業、關鍵製造、政府服務、資訊科技與金融服務;已知受害者也分布在教育、法律、保險、科技與一般製造業。換句話說,Medusa 並不只鎖定單一產業,只要對外系統漏洞未修補,或內部權限與網路管理較鬆散,都可能成為攻擊目標。


公告建議企業修補已知漏洞、做好內部網路分段,並限制不受信任來源連到內部遠端服務。重點很清楚:不能只守住入口,還要限制攻擊者進來之後能碰到多少系統。


攻擊速度很快,進到內網後就開始找路

Microsoft Threat Intelligence 在 2026 年 4 月揭露,一個與 Medusa 行動有關、代號 Storm-1175 的威脅組織,會利用對外系統尚未修補的已知漏洞(N-day)取得初始存取權。部分案例從進入環境到外洩資料或部署勒索軟體,只花了幾天,甚至可能不到 24 小時。


在 Microsoft 觀察到的案例裡,攻擊者會建立帳號、部署遠端監控與管理工具、竊取登入憑證,並干擾安全工具。他們也曾使用 RDP、PsExec、PowerShell、PDQ Deployer、群組原則(GPO)等工具,把控制範圍往內網擴大;再透過 Rclone 等工具把資料帶走,進行加密加洩密的雙重勒索。


不過要特別說明,這些技術細節是 Microsoft 對 Storm-1175 的觀察,不能推論所有 Medusa 攻擊者,或 500 多個受害組織,都走了完全相同的攻擊路徑。官方也沒有逐一公布每起事件的入侵入口、停機時間與資料損失,因此這些細節目前仍無法確認。


最怕的不是一台中招,而是整個環境被拖下水

對製造、醫療與關鍵基礎設施來說,一台系統被入侵,不一定會立刻造成全面停擺。真正決定損害大小的,是攻擊者拿到第一個立足點後,能不能很快碰到身分系統、檔案伺服器、備份、工程工作站、管理介面,以及更多 IT 或 OT 資產。


如果內部網路長期開得太鬆,原本只是一台對外系統被入侵,很快就可能變成攻擊者往內移動的跳板。更麻煩的是,攻擊者常會使用既有管理工具與合法帳號,讓惡意行為混在日常維運流量裡。等到企業發現異常,影響範圍可能早已跨過好幾個網段與部門。


所以,公開服務的漏洞當然要補,但不能補完就以為安全了。企業還需要減少內部系統彼此過度信任,縮小每項資產可以連到的範圍,同時確認安全政策的調整不會誤傷產線、醫療服務或其他關鍵營運。


Janus 觀點:假設入口可能失守,先把內網切小

Medusa 帶來的提醒,不只是漏洞要補得更快。企業也要先想好:萬一攻擊者真的進來了,怎麼讓他走不遠、碰不到關鍵系統?可以先從三件事做起。


第一,先看懂內部實際通訊。

持續盤點資產與連線關係,分清楚哪些系統真的需要互通,哪些只是以前留下來、現在已經用不到的連線。等到事件發生才開始查,通常已經慢了一步。


第二,用最小權限管住東西向流量。

微網段不是把所有系統全部隔開,而是只保留工作真正需要的連線。就算其中一個節點失守,也能減少攻擊者掃描、登入或橫向移動的路徑。


第三,分階段調整政策。產線和關鍵服務不能說斷就斷。

比較穩健的做法,是先依實際流量建立基準,再經過檢視、模擬或分階段部署,避免規則設錯,反而影響生產與服務。


netKeeper 能怎麼幫:先看懂通訊,再逐步收緊權限

Janus netKeeper 可協助企業持續辨識內部資產與通訊關係,依實際流量建立正常通訊基準,再把觀察結果轉成可檢視、可調整的最小權限政策。透過微網段限制未授權通訊,可以減少攻擊者在內網自由移動的空間,把可能受影響的範圍縮小。

 

對人力有限,或設備使用年限很長的環境來說,用實際通訊作為政策依據,也能減少大量人工盤點與維護規則的負擔。當然,企業還是要搭配漏洞修補、身分與端點保護、離線備份、監控與事件應變。微網段不是萬靈丹,但能在其他防線失手時,多加一道不讓攻擊一路擴大的防線。


結論:不要只問擋不擋得住,也要問進來後能走多遠

Medusa 受害規模持續增加,也再次說明只靠邊界防護和漏洞修補,很難把勒索風險完全排除。更

實際的做法,是先假設某個入口總有一天可能失守,把內部隔離、最小權限與快速控制能力準備

好,避免一個點出事,最後拖垮整個環境。


想知道目前網路中,哪些連線可能讓勒索攻擊一路橫向擴散?歡迎與 Janus Cyber 聯繫,先從資產通訊盤點與最小權限評估開始。

編輯註記:本文已查證官方公告與 Microsoft 對特定攻擊者的公開觀察。由於受害組織的個別攻擊路徑、停機時間與資料損失並未完整公開,本文不自行推測。產品應用段落為 Janus Cyber 的防禦建議,不代表 netKeeper 曾部署在本事件的受害環境


bottom of page