← Todos los actores

Medusa

Alias: Medusa ransomware, Medusa RaaS

Fecha de revisión del perfil de origen: 2026-06-01

Añadido al registro de la fuente: 2023-01-11 · Instantánea de la fuente: 2026-09-15

Los metadatos de la fuente no se han verificado de forma independiente. La fecha de registro no es necesariamente la del primer ataque. Los resúmenes de la fuente se traducen automáticamente cuando es necesario; el flujo puede contener evaluaciones antiguas.

Estado de la investigación: Expediente investigado existente

Traducción generada localmente; la revisión lingüística está pendiente.

Resumen ejecutivo

Medusa es una operación RaaS con doble extorsión,IAB- uso,Rclone -exfiltración, gaze.exe implementación y un sitio de fuga de cuenta atrás.

Medusa es porFBI /CISA /MS-ISAC desde 2021 activo y golpeado hasta febrero de 2025 más de 300 víctimas. El grupo utiliza fumadores de acceso inicial, Rclone , PsExec/PDQ /BigFix, gaze.exe, extensiones .medusa y presión directa a través de las filtraciones-sitecountdowns.

Las últimas cinco víctimas reivindicadas conocidas

Cargando reivindicaciones guardadas…

    Son reivindicaciones públicas atribuidas al grupo, no intrusiones confirmadas de forma independiente. Las fechas indican publicación o descubrimiento, no necesariamente el ataque.

    Resumen de la gestión

    Medusa es una operación de ransomware-como servicio actual. La asesoría conjunta de FBI, CISA y MS-ISAC de marzo 2025 describe a Medusa como una variante utilizada desde el 2021 y golpeó más de 300 víctimas en sectores críticos de infraestructura hasta febrero del 2025. Para los visitantes, Medusa es importante porque muestra una cadena moderna de extorsión: fumadores de acceso inicial, diodo de datos, presión de robo y a veces extras.

    Medusa no es el mismo que MedusaLocker o Medusa malware móvil. Ese nombre confusión es importante: indicadores y TTP ciclistas deben formar parte de la operación adecuada.El perfil Medusa pertenece a la variante RaaS ransomware del asesoramiento CISA-, con filiales, negociación central y doble extorsión.

    El mensaje de riesgo concreto es que las organizaciones son vulnerables cuando el acceso externo, parcheo, segmentación de red, RMM herramientas y gestión de respaldo no se supervisan adecuadamente. Medusa utiliza mecanismos normales de manejo como PsExec, PDQ Deploy o BigFix para desplegar la encriptación en ancho.

    Grupo y desarrollo

    Medusa comenzó como una variante de ransomware cerrado, que esencialmente gestionaba el desarrollo y la operación. Posteriormente la operación se desarrolló hacia el modelo afiliado, pero partes importantes como las negociaciones permanecieron controladas centralmente por los desarrolladores. Esto hace Medusa tanto escalable como organizado.

    La operación utiliza doble extorsión: se roban datos y se encriptan con amenaza a la publicación. El sitio de filtración muestra a las víctimas con recuentos. Incluso las víctimas pueden pagar según el asesoramiento para agregar tiempo extra al contador, lo que demuestra cómo se ha establecido presión comercial y psicológica.

    FBI- también mencionó un caso en el que después del pago otro actor pidió dinero de nuevo con la historia de que el negociador anterior había robado la cantidad, indicando posible presión triple-extorsión y mostrando que el pago no garantiza un proceso confiable de recuperación.

    Patrón de ataque en casos públicos

    Medusa actores utilizan los corredores de acceso inicial para acceder a las víctimas, lo que permite al vector inicial variar: credenciales robadas, phishing, vulnerabilidades o sistemas previamente comprometidos. Para defensa, esto significa que la caza de amenazas no puede detenerse en el cifrado; el acceso puede haber sido comprado días o semanas antes.

    Para la exfiltración, CISA Rclone se llama después de Medusa C2- servidores. Esta es una fase concreta antes del cifrado. Buscar rclone.exe, configuración, líneas de comandos, grandes transferencias y nube o destinos externos que no son parte de un negocio normal.

    Para el despliegue, Medusa utiliza la asesoría Sysinternals PsExec, PDQ Deploy o BigFix para rodar gaze.exe en sistemas. Esto es importante porque estas herramientas también pueden ser legítimas. La detección debe buscar un uso inusual, muchos hosts simultáneamente, cuentas anormales y tiempo fuera de los canales.

    gaze.exe detiene los servicios alrededor de copias de seguridad, bases de datos, comunicación, intercambio de archivos y sitios web, elimina copias sombras, cifradas con AES-256 y deja una nota de rescate. Los actores también deshabilitan manualmente y encriptan VM unidades que afectan directamente a Medusa para la gestión de recuperabilidad y virtualización.

    COI y artefactos conocidos

    gaze.exe es un artefacto central de la asesoría Medusa. Un éxito debe estar vinculado al árbol de proceso, método de distribución, cuenta, lista de hosts y eventos para el servicio.

    La extensión de archivo .medusa es un indicador claro del impacto. Al igual que con otras extensiones, esto es principalmente prueba tardía; la prevención debe ser en Rclone, herramientas de implementación, paradas de servicio y eliminación de fotocopia sombra.

    Rclone, PsExec, PDQ El despliegue y BigFix son indicadores importantes de herramientas. No todo uso es malicioso, pero el uso desconocido en combinación con volumen de datos o el despliegue masivo es alto riesgo.

    La cuenta atrás de la fuga, contacto con Tox/Tor y el enfoque directo por teléfono o correo electrónico son artefactos de extorsión. Pertenecen al archivo del incidente, pero las conclusiones técnicas deben basarse en registros y sistemas.

    Patrón y lecciones de las víctimas

    CISA menciona a más de 300 víctimas hasta febrero de 2025, incluyendo organizaciones médicas, educativas, legales, seguros, tecnológicas y de producción. El patrón es amplio, pero sectores con datos sensibles y costos altos de inactividad son extra atractivos.

    La lección de Medusa es que las herramientas de implementación y la virtualización son parte de la tesorabilidad ransomware. Si PDQ, BigFix, PsExec o hipervisor están disponibles con demasiados derechos, un actor puede aumentar rápidamente el impacto.

    Una segunda lección es que la extorsión está diseñada profesionalmente. Las cuentas, ventas de datos y canales adicionales de presión están destinadas a poner a los conductores bajo presión del tiempo. Por lo tanto, la comunicación preparada y la clasificación de datos son parte de la seguridad.

    Cómo armarse contra Medusa

    Patch Internet-facing systems and restrict unknown access to remote services.Medusa usedIAB .. to prevent access from being negotiable, starting with patching,MFA and credential hygiene.

    Redes de segmentos para que un primer host no acceda directamente a servidores, copias de seguridad y herramientas de implementación. Limit PsExec, PDQ Deploy, BigFix y herramientas similares a administradores aprobados y logging.

    Monitor Rclone y otras herramientas de exfiltración. Alertas en archivos de configuración, transferencias de salida grandes, compresión y conexiones a servidores remotos desconocidos.

    Protege copias de seguridad, bases de datos, servidores web y VM- gestión desde el compromiso de dominio ordinario. Medusa para los servicios y golpes VM . La recuperación debe ser posible sin confianza en la capa de administración atacada.

    Indicadores de compromiso (IOC)

    Los indicadores son observaciones históricas, no pruebas de una infección actual. Verifica la fuente, la antigüedad y el contexto antes de detectar o bloquear; las herramientas legítimas de administración pueden producir falsos positivos.

    TipoValorFuenteContexto
    filenamegaze.exeCISA AA25-071AEncriptador de Medusa desplegado en redes.
    extension.medusaCISA AA25-071AAmpliación de archivo cifrado.
    toolingRcloneCISA AA25-071ASe utiliza para exfiltrar datos a Medusa C2 servidores.
    toolingPsExec / PDQ Deploy / BigFixCISA AA25-071ASolía desplegar el cifrado.
    behaviorservice termination and shadow copy deletionCISA AA25-071Agaze.exe termina los servicios y elimina copias de sombras.

    Fuentes

    Evidencia y limitaciones

    La atribución describe la evaluación de la fuente, no una identidad verificada. Una publicación en un sitio de filtraciones no demuestra por sí sola cifrado, robo de datos, una vulnerabilidad concreta ni una relación de afiliación. La información ausente se señala explícitamente.