CISA, Medusa Fidye Yazılımının 500’den Fazla Kritik Kuruluşu Vurduğunu Açıkladı
ABD Siber Güvenlik ve Altyapı Güvenliği Ajansı (CISA), Medusa fidye yazılımı operasyonunun Nisan 2026 itibarıyla ABD’de 500’den fazla kritik altyapı kuruluşunu etkilediğini açıkladı. FBI ile Sağlık ve İnsan Hizmetleri Bakanlığı’nın (HHS) ortak çalışmasıyla yayımlanan güncel uyarı, Medusa’nın sağlık, finans, üretim, kamu hizmetleri ve bilgi teknolojileri gibi stratejik alanlarda faaliyet gösteren kuruluşlara ulaştığını ortaya koydu. Federal kurumlar, saldırılara karşı güvenlik açıklarının kapatılmasını, ağların bölümlere ayrılmasını ve güvenilmeyen kaynakların kurum içi uzak servis erişiminden uzak tutulmasını öneriyor.
Medusa Fidye Yazılımı Kritik Altyapıdaki Kuruluşlara Daha Fazla Ulaşıyor
CISA, FBI ve HHS tarafından yayımlanan ortak güvenlik uyarısı, Medusa’nın etkilediği kritik altyapı kuruluşlarının sayısının Mart 2025’te açıklanan 300 seviyesinden 2026’da 500’ün üzerine çıktığını gösteriyor. Sağlık ve Kamu Sağlığı, Savunma Sanayi Tabanı, Kritik Üretim, Kamu Hizmetleri ve Tesisleri, Bilgi Teknolojileri ile Finansal Hizmetler sektörleri saldırılardan etkilenen başlıca alanlar arasında yer alıyor.
Federal kurumların kayıtlarında tıp, eğitim, hukuk, sigorta, teknoloji ve imalat alanlarında faaliyet gösteren başka mağdurlar da bulunuyor. Medusa fidye yazılımı saldırıları böylece tek bir sektörle sınırlı kalmayarak kritik hizmetlerin yanı sıra farklı ticari faaliyetleri yürüten kuruluşlara kadar genişleyen bir tehdit görünümü oluşturuyor.
CISA’nın güncel tavsiyeleri, savunma ekiplerinin işletim sistemi, yazılım ve aygıt yazılımlarındaki güvenlik açıklarını saldırganlar kullanmadan önce kapatmasına odaklanıyor. Kuruluşların yama yönetimini geciktirmesi, saldırganların internete açık sistemlerde bilinen zafiyetlerden yararlanarak ilk erişimi elde etme riskini artırıyor.
Ağ segmentasyonu da saldırı sonrasında zararın büyümesini sınırlayan temel savunma katmanlarından biri olarak öne çıkıyor. Kurumlar kritik sistemleri ayrı ağ bölümlerinde tutarak saldırganların ilk ele geçirilen cihazdan farklı sunuculara veya hizmetlere yatay hareket etmesini zorlaştırabiliyor. Güvenilmeyen kaynakların kurum içindeki uzak servislerle iletişim kurmasının engellenmesi de aynı saldırı zincirinin sonraki aşamalarını sınırlandırıyor.
Medusa operasyonu Ocak 2021’de ortaya çıkmasına rağmen grubun faaliyetleri 2023 yılında daha görünür hâle geldi. Grup, Medusa Blog adlı veri sızıntısı sitesini kullanmaya başladıktan sonra çalınan bilgileri fidye taleplerini güçlendirmek için kullanarak çift şantaj yöntemine yöneldi.
Medusa’nın çalışma modeli zaman içinde kapalı bir fidye yazılımı yapısından Ransomware-as-a-Service (RaaS) düzenine dönüştü. Grup, ilk erişim aracılarından (IAB) yararlanarak hedef sistemlere giriş elde ederken saldırının sonraki aşamalarında farklı iş ortaklarının kullanılmasına dayanan bağlı kuruluş modelini benimsedi.
CISA’nın analizine göre Medusa geliştiricileri, siber suç forumlarında ve çevrim içi pazarlarda faaliyet gösteren ilk erişim aracılarını hedef kuruluşlara giriş sağlamak üzere kullanıyor. Grup, bağlı kuruluşlara sağladıkları erişimin niteliğine göre 100 dolar ile 1 milyon dolar arasında değişebilen ödemeler teklif ediyor.
İlk erişim brokerları tarafından sağlanan hesaplar, ele geçirilmiş sistemler veya güvenliği zayıf uzak servisler fidye yazılımı operasyonlarının başlangıç noktasını oluşturabiliyor. Saldırganların ilk erişimden sonra ağ içinde ilerlemesi, kritik sunuculara ulaşması ve verileri şifrelemesi nedeniyle CISA’nın ağ segmentasyonu ile uzak servislerin sınırlandırılması konusundaki uyarıları doğrudan saldırı zincirinin sonraki aşamalarını hedefliyor.
Siber güvenlik araştırmalarında Medusa adı birden fazla kötü amaçlı yazılım ailesi ile ilişkilendirildiği için isim benzerliği önemli bir ayrım sorununa yol açıyor. Medusa adı taşıyan farklı örnekler arasında Mirai tabanlı fidye yazılımı özellikli bir botnet ile 2020’de ortaya çıkarılan Android odaklı bir Malware-as-a-Service operasyonu da bulunuyor.
Medusa operasyonu ayrıca MedusaLocker adlı farklı fidye yazılımı grubuyla sık sık karıştırılıyor. İki operasyon aynı aktör veya aynı altyapı anlamına gelmediği için güvenlik ekiplerinin tehdit istihbaratı kayıtlarında saldırgan grubunun doğru biçimde ayrıştırılması önem taşıyor.
Medusa operasyonu Mart 2023’te Minneapolis Public Schools (MPS) saldırısını üstlenmesiyle daha geniş ölçekte gündeme geldi. Grup, ele geçirdiğini iddia ettiği verilerden görüntüler paylaşarak saldırının ardından veri sızıntısı baskısını kamuoyu önünde artırdı.
CISA’nın 500’den fazla kuruluşluk güncel rakamı, Medusa’nın faaliyetlerinin 2023’teki yüksek profilli saldırıların ötesinde geniş bir kurumsal hedef havuzuna ulaştığını gösteriyor. ABD’de sağlık kuruluşları, üretim şirketleri, kamu kurumları ile finans kuruluşlarının aynı tehdit kümesinde yer alması, özellikle internete açık servislerin korunması ile ağ içi hareketlerin sınırlandırılmasını önümüzdeki dönemde daha kritik hâle getiriyor.









