Nhóm Ransomware Medusa Vượt Mốc 500 Nạn Nhân Kể Từ Năm 2021

Một chiến dịch ransomware có tên Medusa hiện đã được liên kết với hơn 500 vụ tấn công kể từ khi xuất hiện lần đầu vào tháng 6 năm 2021, theo một báo cáo gần đây. Nhóm này đã xây dựng danh tiếng của mình dựa trên mô hình tống tiền kép: mã hóa dữ liệu của nạn nhân đồng thời đe dọa công khai rò rỉ các tệp tin bị đánh cắp nếu không được trả tiền chuộc. Cú đòn kép đó đã khiến Medusa trở thành một trong những hoạt động ransomware-as-a-service dai dẳng nhất được các nhà nghiên cứu bảo mật theo dõi trong vài năm qua.

Điều khiến Medusa trở nên đáng chú ý không chỉ là sự trường tồn của nó. Đó là phạm vi các lĩnh vực mà nhóm này đã phá vỡ, từ mạng lưới doanh nghiệp đến các dịch vụ công quan trọng, và những hậu quả trong thế giới thực xảy ra khi một cuộc tấn công thành công.

Vụ Tấn Công Bệnh Viện Cho Thấy Cái Giá Về Con Người

Trong số các sự cố gây gián đoạn nghiêm trọng nhất của Medusa là vụ tấn công vào Trung tâm Y tế Đại học Mississippi vào tháng 2 năm 2026. Vụ vi phạm đã gây ra sự cố mất điện hệ thống kéo dài chín ngày, buộc trung tâm y tế phải đóng cửa các phòng khám ngoại trú và quay lại ghi chép hồ sơ bằng giấy trong khi các hệ thống được khôi phục. Các tin tặc được cho là đã yêu cầu 800.000 đô la tiền chuộc.

Loại sự cố này minh họa lý do tại sao ransomware nhắm vào các nhà cung cấp dịch vụ chăm sóc sức khỏe lại thu hút nhiều sự chú ý từ các cơ quan quản lý và cơ quan an ninh. Khi hệ thống bệnh viện ngoại tuyến, hậu quả không chỉ giới hạn ở bộ phận CNTT. Việc xếp lịch cho bệnh nhân, truy cập hồ sơ y tế và các hoạt động lâm sàng hàng ngày đều có thể bị đình trệ, và nhân viên phải xoay xở với các biểu mẫu giấy cho đến khi hệ thống hoạt động trở lại. Đối với bệnh nhân, điều đó có thể có nghĩa là các cuộc hẹn bị hoãn, thời gian chờ đợi lâu hơn và sự không chắc chắn về việc liệu thông tin sức khỏe cá nhân của họ có bị lộ trong quá trình này hay không.

Chiến thuật tống tiền kép tạo thêm một lớp rủi ro ngoài thời gian gián đoạn hoạt động. Ngay cả khi một tổ chức có thể khôi phục hệ thống từ bản sao lưu và tránh trả tiền chuộc, dữ liệu bị đánh cắp vẫn có thể bị công khai hoặc bán nếu các yêu cầu của nhóm không được đáp ứng. Điều đó có nghĩa là bệnh nhân, nhân viên hoặc khách hàng liên quan đến tổ chức bị vi phạm có thể phải đối mặt với rủi ro trộm cắp danh tính hoặc gian lận rất lâu sau khi các tiêu đề về sự cố mất điện ban đầu lắng xuống.

Tại Sao Medusa Tiếp Tục Phát Triển

Sức mạnh bền bỉ của Medusa đến từ một cấu trúc ransomware-as-a-service quen thuộc. Thay vì hoạt động như một nhóm được kiểm soát chặt chẽ duy nhất, mô hình của Medusa cho phép các chi nhánh triển khai ransomware để đổi lấy một phần tiền chuộc. Cách tiếp cận giống như nhượng quyền này cho phép hoạt động mở rộng quy mô nhanh chóng, tấn công các mục tiêu mới trên nhiều ngành mà không cần nhóm cốt lõi tự thực hiện mọi vụ xâm nhập.

Như chúng tôi đã trình bày chi tiết trong bài đưa tin trước đó về bản cập nhật ransomware Medusa theo dõi hơn 500 tổ chức bị vi phạm, các cơ quan an ninh mạng liên bang bao gồm CISA, FBI và Bộ Y tế và Dịch vụ Nhân sinh Hoa Kỳ đã cùng đưa ra cảnh báo về chiến thuật của nhóm này. Kiểu chú ý phối hợp cấp liên bang đó thường báo hiệu rằng một nhóm ransomware đã chuyển từ mối đe dọa thích hợp sang một mối đe dọa có khả năng phá vỡ các lĩnh vực quan trọng đối với an toàn công cộng, bao gồm chăm sóc sức khỏe, sản xuất và các cơ sở hạ tầng quan trọng khác.

Việc số lượng nạn nhân của Medusa tiếp tục tăng, thay vì giảm dần, cho thấy nhiều tổ chức vẫn dễ bị tổn thương trước các phương thức truy cập ban đầu mà nhóm này và các chi nhánh của nó dựa vào, cho dù đó là lừa đảo qua email (phishing), khai thác phần mềm chưa được vá lỗi, hay khai thác thông tin đăng nhập từ xa yếu.

Điều Này Có Ý Nghĩa Gì Đối Với Bạn

Hầu hết mọi người sẽ không bị một nhóm như Medusa nhắm mục tiêu trực tiếp, nhưng những tác động lan tỏa đến người dùng hàng ngày thường xuyên hơn bạn tưởng. Nếu bạn là bệnh nhân, khách hàng hoặc nhân viên của một tổ chức bị tấn công, dữ liệu cá nhân của bạn (hồ sơ y tế, thông tin tài chính, thông tin đăng nhập) có thể bị lộ ngay cả khi bạn không bao giờ tương tác trực tiếp với tin tặc.

Tốc độ gia tăng của các cuộc tấn công này cũng là lời nhắc nhở rằng ransomware không phải là một tiêu đề thi thoảng mới xuất hiện. Đó là một mô hình kinh doanh tội phạm quy mô lớn, đang diễn ra liên tục, và các nhà cung cấp dịch vụ chăm sóc sức khỏe nói riêng vẫn là mục tiêu hấp dẫn vì sự gián đoạn ở đó tạo ra áp lực khẩn cấp phải trả tiền.

Những Điều Cần Làm Cụ Thể

Mặc dù bạn không thể kiểm soát việc bệnh viện, chủ lao động hoặc nhà cung cấp dịch vụ của bạn có bị nhắm mục tiêu hay không, bạn có thể giảm thiểu rủi ro phơi nhiễm của chính mình:

  • Theo dõi các thông báo vi phạm. Nếu một tổ chức bạn tương tác báo cáo sự cố, hãy làm theo hướng dẫn của họ về giám sát tín dụng hoặc đặt lại mật khẩu một cách kịp thời.
  • Sử dụng mật khẩu mạnh và duy nhất cho mọi tài khoản, đặc biệt là cổng thông tin chăm sóc sức khỏe và dịch vụ tài chính, để một vụ vi phạm tại một nhà cung cấp không dây chuyền sang các nhà cung cấp khác.
  • Bật xác thực đa yếu tố ở bất cứ nơi nào được hỗ trợ, vì đây vẫn là một trong những biện pháp phòng thủ hiệu quả nhất chống lại các cuộc tấn công dựa trên thông tin đăng nhập thường tạo ra chỗ đứng ban đầu cho các nhóm ransomware.
  • Giữ các thiết bị cá nhân được vá lỗi và cập nhật, vì các chi nhánh ransomware thường xuyên khai thác các lỗ hổng phần mềm đã biết để giành quyền truy cập.

Việc Medusa vượt qua 500 nạn nhân là một dữ liệu đáng lo ngại, nhưng đó cũng là lời kêu gọi hãy chủ động thay vì hoảng sợ. Các nhóm ransomware phát triển mạnh nhờ các hệ thống chưa được vá lỗi và mật khẩu bị tái sử dụng, cả hai điều mà cá nhân và tổ chức có thể giải quyết ngay hôm nay.