Medusa 勒索軟體波及逾 500 個組織:企業不能只守入口
- 4天前
- 讀畢需時 4 分鐘
漏洞要補,但更重要的是別讓攻擊者進來後一路橫著走

美國 CISA 更新 Medusa 勒索軟體警示,已有逾 500 個組織受影響,涵蓋醫療、製造與政府等關鍵領域。Janus 從橫向移動、微網段與最小權限,說明企業如何把損害範圍控制住。美國 CISA、FBI 與衛生及公共服務部在 2026 年 8 月 18 日更新聯合公告:截至 2026 年 4 月,已有超過 500 個組織受到 Medusa 相關攻擊影響,涵蓋醫療、公部門、國防工業、關鍵製造、資訊科技與金融等領域。
新聞重點:已有超過 500 個組織受到影響
美國網路安全暨基礎設施安全局(CISA)、聯邦調查局(FBI)與衛生及公共服務部(HHS)在 8 月 18日更新 Medusa 勒索軟體聯合公告。官方指出,截至 2026 年 4 月,已有超過 500 個組織受到Medusa 相關攻擊影響;相較 2025 年 3 月公布的 300 多起案例,受害規模持續擴大。
受影響的領域包括醫療與公共衛生、國防工業、關鍵製造、政府服務、資訊科技與金融服務;已知受害者也分布在教育、法律、保險、科技與一般製造業。換句話說,Medusa 並不只鎖定單一產業,只要對外系統漏洞未修補,或內部權限與網路管理較鬆散,都可能成為攻擊目標。
公告建議企業修補已知漏洞、做好內部網路分段,並限制不受信任來源連到內部遠端服務。重點很清楚:不能只守住入口,還要限制攻擊者進來之後能碰到多少系統。
攻擊速度很快,進到內網後就開始找路
Microsoft Threat Intelligence 在 2026 年 4 月揭露,一個與 Medusa 行動有關、代號 Storm-1175 的威脅組織,會利用對外系統尚未修補的已知漏洞(N-day)取得初始存取權。部分案例從進入環境到外洩資料或部署勒索軟體,只花了幾天,甚至可能不到 24 小時。
在 Microsoft 觀察到的案例裡,攻擊者會建立帳號、部署遠端監控與管理工具、竊取登入憑證,並干擾安全工具。他們也曾使用 RDP、PsExec、PowerShell、PDQ Deployer、群組原則(GPO)等工具,把控制範圍往內網擴大;再透過 Rclone 等工具把資料帶走,進行加密加洩密的雙重勒索。
不過要特別說明,這些技術細節是 Microsoft 對 Storm-1175 的觀察,不能推論所有 Medusa 攻擊者,或 500 多個受害組織,都走了完全相同的攻擊路徑。官方也沒有逐一公布每起事件的入侵入口、停機時間與資料損失,因此這些細節目前仍無法確認。
最怕的不是一台中招,而是整個環境被拖下水
對製造、醫療與關鍵基礎設施來說,一台系統被入侵,不一定會立刻造成全面停擺。真正決定損害大小的,是攻擊者拿到第一個立足點後,能不能很快碰到身分系統、檔案伺服器、備份、工程工作站、管理介面,以及更多 IT 或 OT 資產。
如果內部網路長期開得太鬆,原本只是一台對外系統被入侵,很快就可能變成攻擊者往內移動的跳板。更麻煩的是,攻擊者常會使用既有管理工具與合法帳號,讓惡意行為混在日常維運流量裡。等到企業發現異常,影響範圍可能早已跨過好幾個網段與部門。
所以,公開服務的漏洞當然要補,但不能補完就以為安全了。企業還需要減少內部系統彼此過度信任,縮小每項資產可以連到的範圍,同時確認安全政策的調整不會誤傷產線、醫療服務或其他關鍵營運。
Janus 觀點:假設入口可能失守,先把內網切小
Medusa 帶來的提醒,不只是漏洞要補得更快。企業也要先想好:萬一攻擊者真的進來了,怎麼讓他走不遠、碰不到關鍵系統?可以先從三件事做起。
第一,先看懂內部實際通訊。
持續盤點資產與連線關係,分清楚哪些系統真的需要互通,哪些只是以前留下來、現在已經用不到的連線。等到事件發生才開始查,通常已經慢了一步。
第二,用最小權限管住東西向流量。
微網段不是把所有系統全部隔開,而是只保留工作真正需要的連線。就算其中一個節點失守,也能減少攻擊者掃描、登入或橫向移動的路徑。
第三,分階段調整政策。產線和關鍵服務不能說斷就斷。
比較穩健的做法,是先依實際流量建立基準,再經過檢視、模擬或分階段部署,避免規則設錯,反而影響生產與服務。
netKeeper 能怎麼幫:先看懂通訊,再逐步收緊權限
Janus netKeeper 可協助企業持續辨識內部資產與通訊關係,依實際流量建立正常通訊基準,再把觀察結果轉成可檢視、可調整的最小權限政策。透過微網段限制未授權通訊,可以減少攻擊者在內網自由移動的空間,把可能受影響的範圍縮小。
對人力有限,或設備使用年限很長的環境來說,用實際通訊作為政策依據,也能減少大量人工盤點與維護規則的負擔。當然,企業還是要搭配漏洞修補、身分與端點保護、離線備份、監控與事件應變。微網段不是萬靈丹,但能在其他防線失手時,多加一道不讓攻擊一路擴大的防線。
結論:不要只問擋不擋得住,也要問進來後能走多遠
Medusa 受害規模持續增加,也再次說明只靠邊界防護和漏洞修補,很難把勒索風險完全排除。更
實際的做法,是先假設某個入口總有一天可能失守,把內部隔離、最小權限與快速控制能力準備
好,避免一個點出事,最後拖垮整個環境。
想知道目前網路中,哪些連線可能讓勒索攻擊一路橫向擴散?歡迎與 Janus Cyber 聯繫,先從資產通訊盤點與最小權限評估開始。
CISA / FBI / HHS|#StopRansomware: Medusa Ransomware(更新於 2026/08/18)
Microsoft Threat Intelligence|Storm-1175 focuses gaze on vulnerable web-facing assets in high-tempo Medusa ransomware operations(2026/04/06)
編輯註記:本文已查證官方公告與 Microsoft 對特定攻擊者的公開觀察。由於受害組織的個別攻擊路徑、停機時間與資料損失並未完整公開,本文不自行推測。產品應用段落為 Janus Cyber 的防禦建議,不代表 netKeeper 曾部署在本事件的受害環境。

![T500定制 (72) [轉換]-01.png](https://static.wixstatic.com/media/b6f49f_9a6c8a5984ed433aa6c1479d8a92f5ff~mv2.png/v1/fill/w_631,h_422,al_c,q_85,usm_0.66_1.00_0.01,enc_avif,quality_auto/b6f49f_9a6c8a5984ed433aa6c1479d8a92f5ff~mv2.png)











