CISA oppdaterer Medusa-varselet, over 500 virksomheter er rammet
CISA, FBI og det amerikanske helsedepartementet HHS publiserte 18. august 2026 en oppdatering av det felles varselet om løsepengeviruset Medusa, kjent under koden AA25-071A. Medusa ble første gang identifisert i juni 2021, og drives som en tjeneste, altså at de som utvikler viruset leier det ut til andre som utfører selve angrepene. Per april 2026 har aktørene rammet mer enn 500 virksomheter, blant annet innen helse, forsvarsindustri, kritisk produksjon, offentlige tjenester, informasjonsteknologi og finans. Varselet oppgir at aktørene skaffer seg tilgang gjennom tilgangsmeglere, phishing og utnyttelse av nylig kjente sårbarheter i internettvendte systemer som ikke er rettet.
Hva som skjer teknisk
Tjenestemodellen forklarer mye av mønsteret. Når viruset leies ut, er det ikke én aktør med én fremgangsmåte, men mange leietakere med hver sin. Det som er felles, er selve krypteringen og utpressingsapparatet. Inngangsveiene varselet peker på, er derfor de billigste som finnes. En tilgangsmegler er en aktør som bryter seg inn og selger fotfestet videre til andre, slik at den som skal utføre løsepengeangrepet slipper å skaffe tilgangen selv. Phishing og upatchede internettvendte systemer utgjør resten. Felles for alle tre er at de ikke krever noe nytt eller ukjent.
Etter fotfestet beskriver varselet en fremgangsmåte som er vanskelig å skille fra vanlig drift. Aktørene bruker legitime verktøy og teknikker der de lever av det som allerede finnes på maskinen, på engelsk kalt living off the land. De tar i bruk programvare for fjernstyring og fjerntilgangstjenester, deriblant Remote Desktop Protocol, for å bevege seg videre i nettet. Deretter brukes alminnelige verktøy til å hente legitimasjon, trekke ut data og rulle ut krypteringen. Utpressingen er dobbel, altså at systemene krypteres samtidig som aktørene truer med å publisere dataene de har hentet ut. CISA, FBI og HHS løfter fram tre tiltak spesielt. Kjente sårbarheter skal rettes innen en risikobasert frist, nettet skal segmenteres slik at en infisert maskin ikke når resten, og trafikk skal filtreres slik at ukjente eller ikke-betrodde kilder ikke når fjerntjenester på interne systemer.
Hva det betyr for virksomheten
Det som gjør Medusa relevant for norske virksomheter, er ikke navnet, men modellen. Dobbel utpressing betyr at sikkerhetskopien løser halve problemet. Dataene er allerede ute av huset når krypteringen starter, og gjenoppretting fjerner ikke det kravet som kommer om at de ikke skal publiseres. Inneholder dataene personopplysninger, er dette et brudd på personopplysningssikkerheten med varslingsplikt til Datatilsynet innen 72 timer, og i alvorlige tilfeller også plikt til å varsle de registrerte. Beslutningen om å betale eller ikke er dermed ikke en teknisk beslutning, og den bør ikke tas første gang under press.
Sektorlisten i varselet er verdt å lese med norske øyne. Helse, kritisk produksjon, offentlige tjenester og finans er alle sektorer NIS2 omfatter, og artikkel 21 stiller krav til både sårbarhetshåndtering og beredskap, mens artikkel 23 regulerer rapporteringen ved hendelser. Vår vurdering er at det mest undervurderte punktet i varselet er fjernstyringsverktøyene. De fleste virksomheter har flere slike i drift enn de tror, gjerne satt inn av en leverandør for et bestemt formål, og de gir nettopp den typen tilgang aktørene leter etter.
Berigo anbefaler
- Rett kjente utnyttede sårbarheter først, og bruk CISAs katalog over slike sårbarheter som prioriteringsliste.
- Kartlegg alle løsninger for fjerntilgang og fjernstyring, også leverandørenes, og steng dem som ikke er i aktiv bruk.
- Segmenter nettet slik at en kompromittert klient ikke når tjenerne direkte, og filtrer tilgangen til fjerntjenester på innsiden.
- Legg en plan for dobbel utpressing, altså for at data er hentet ut før krypteringen, med jurist, personvernombud og kommunikasjon på laget.
- Øv på gjenoppretting fra sikkerhetskopier som ikke kan endres fra produksjonsmiljøet, og tidfest hvor lang tid det faktisk tar.
Sikkerhet som forstås, styres og virker.
La oss hjelpe dere å gjøre sikkerhet til et fortrinn, ikke en kostnad. Ta kontakt for en uforpliktende samtale om hvor virksomheten står, og hva som bør prioriteres først.
Ta kontakt