Introduzione
Gli attacchi ransomware continuano a rappresentare una delle minacce più concrete per aziende, ospedali e istituzioni pubbliche in tutto il mondo. Quando i criminali informatici riescono a sfruttare falle nei software prima che queste vengano corrette, le conseguenze possono essere rapide e devastanti. È esattamente ciò che sta accadendo con le campagne legate al ransomware Medusa, confermate da Microsoft Threat Intelligence.
Cosa è successo
Microsoft Threat Intelligence ha identificato un gruppo criminale noto come Storm-1175, con base in Cina e motivazioni di natura finanziaria, come responsabile di una serie di attacchi informatici ad alta intensità che distribuiscono il ransomware Medusa. Il ransomware è un tipo di software malevolo che cifra i dati delle vittime e chiede un riscatto per restituirne l’accesso.
Quello che rende questo gruppo particolarmente pericoloso è la velocità di azione: una volta ottenuto l’accesso iniziale a un sistema, Storm-1175 è in grado di distribuire il ransomware in un arco di tempo che va da 24 ore a sei giorni. Questo lasso di tempo estremamente breve lascia poco margine di reazione alle organizzazioni colpite.
Il gruppo ha sfruttato vulnerabilità presenti in software diffusi, tra cui GoAnywhere MFT e SmarterMail, oltre ad altre falle in prodotti ampiamente utilizzati. In totale, Storm-1175 ha sfruttato oltre 16 vulnerabilità distribuite su 10 prodotti software diversi. I settori colpiti comprendono sanità, istruzione, servizi professionali e finanza, con attacchi documentati in Australia, Regno Unito e Stati Uniti.
A marzo 2025, la CISA, l’agenzia federale americana per la sicurezza informatica, ha emesso un avviso congiunto segnalando che gli attacchi legati al ransomware Medusa hanno già colpito oltre 300 organizzazioni di infrastrutture critiche negli Stati Uniti.
Perché è importante e quale è l’impatto potenziale
La rapidità con cui Storm-1175 si muove tra l’accesso iniziale e il dispiegamento del ransomware riduce drasticamente la finestra di intervento disponibile per i team di sicurezza. Ospedali, istituti scolastici e aziende del settore finanziario custodiscono dati sensibili e spesso dispongono di sistemi complessi e non sempre aggiornati, il che li rende bersagli vulnerabili. Un attacco ransomware riuscito può interrompere servizi essenziali, esporre dati riservati e comportare costi ingenti.
Cosa possono fare aziende e utenti
La prima misura concreta è aggiornare tempestivamente i software, applicando le patch di sicurezza non appena disponibili. Le organizzazioni dovrebbero inoltre verificare regolarmente quali sistemi sono esposti a internet e limitare questa esposizione ove possibile. È consigliabile mantenere copie di backup dei dati critici in ambienti isolati e formare il personale a riconoscere segnali di accesso non autorizzato.
Takeaway finali
- Storm-1175 sfrutta vulnerabilità note e zero-day per distribuire ransomware in tempi molto rapidi, spesso entro pochi giorni dall’accesso iniziale.
- Oltre 300 organizzazioni di infrastrutture critiche negli Stati Uniti sono già state colpite da campagne legate a Medusa, secondo la CISA.
- Aggiornare i software e ridurre l’esposizione dei sistemi a internet rimane la difesa più efficace e immediata.
Fonti:
https://www.bleepingcomputer.com/news/security/microsoft-links-medusa-ransomware-affiliate-to-zero-day-attacks/
https://technochat.in/microsoft-links-medusa-ransomware-affiliate-to-zero-day-exploitation-campaign/
https://securityaffairs.com/183075/hacking/goanywhere-mft-zero-day-used-by-storm-1175-in-medusa-ransomware-campaigns.html
https://www.microsoft.com/en-us/security/blog/2026/04/06/storm-1175-focuses-gaze-on-vulnerable-web-facing-assets-in-high-tempo-medusa-ransomware-operations/
Fonte: Articolo originale