Medusa
Alias: Medusa ransomware, Medusa RaaS
Date de révision du profil source: 2026-06-01
Ajout au registre de la source: 2023-01-11 · Instantané de la source: 2026-09-15
Les métadonnées de la source ne sont pas vérifiées de manière indépendante. La date d’enregistrement n’est pas nécessairement celle de la première attaque. Les résumés de source sont traduits automatiquement si nécessaire ; le flux peut contenir des évaluations anciennes.
État de la recherche: Dossier documenté existant
Traduction générée localement ; la révision linguistique reste à effectuer.
Synthèse pour la direction
Medusa est une opération RaaS avec double extorsion, IAB- utilisation, Rclone -exfiltration, le déploiement de gaze.exe et un site de fuite de compte à rebours.
Medusa est par FBI /CISA /MS-ISAC depuis 2021 actif et frappé jusqu'en février 2025 plus de 300 victimes. Le groupe utilise des fumeurs d'accès initial, Rclone , PsExec/PDQ /BigFix, gaze.exe, extensions .medusa et pression directe via le compte de fuites.
Les cinq dernières victimes revendiquées connues
Chargement des revendications enregistrées…
Il s’agit de revendications publiques attribuées au groupe, et non d’intrusions confirmées de manière indépendante. Les dates indiquent la publication ou la découverte, pas nécessairement l’attaque.
Résumé de la gestion
Medusa est une opération de ransomware-comme un service.FBI ,CISA etMS-ISAC à partir de mars 2025 décritMedusa comme variante utilisée depuis 2021 et a touché plus de 300 victimes dans les secteurs des infrastructures critiques jusqu'en février 2025.Medusa est important car il montre une chaîne d'extorsion moderne: les fumeurs d'accès initial, le vol de diodes de données, le chiffrement, les fuites-dénombrements et parfois la pression supplémentaire après paiement.
Medusa n'est pas le même que les logiciels malveillants mobiles MedusaLocker ou Medusa. Cette confusion de nom est importante : les indicateurs et les cyclistes TTP devraient faire partie du bon fonctionnement. Le profil Medusa ici concerne la variante ransomware RaaS du conseil CISA, avec des affiliés, négociation centrale et double extorsion.
Le message de risque concret est que les organisations sont vulnérables lorsque l'accès externe, le patching, la segmentation du réseau,RMM Les outils de déploiement et la gestion des sauvegardes ne sont pas surveillés adéquatement.Medusa utilise des mécanismes de gestion normaux comme PsExec,PDQ Déployer ou BigFix pour déployer le chiffrement large.
Groupement et développement
Medusa Commencé comme une variante de ransomware fermé, qui a essentiellement géré le développement et l'exploitation. Plus tard l'opération développé vers modèle d'affiliation, mais des parties importantes telles que les négociations sont restées centralisées contrôlées par les développeurs.Medusa à la fois évolutive et organisée.
L'opération utilise une double extorsion : les données sont volées et le chiffrement combiné avec la menace de publication. Le site de fuite montre les victimes avec des comptes à rebours. Les victimes peuvent même payer selon l'avis pour ajouter du temps au compte à rebours, ce qui montre comment la pression commerciale et psychologique a été mise en place.
FBI- mentionnait également un cas où après paiement un autre acteur a demandé de l'argent avec l'histoire que le négociateur précédent avait volé le montant, indiquant une éventuelle pression de type triple extorsion et montrant que le paiement ne garantit pas un processus de récupération fiable.
Les attaques contre des affaires publiques
Medusa acteurs utilisent des courtiers d'accès initiaux pour accéder aux victimes. Cela permet au vecteur initial de varier : les identifiants volés, le phishing, les vulnérabilités ou les systèmes précédemment compromis. Pour la défense, cela signifie que la chasse à la menace ne peut pas s'arrêter au chiffrement; l'accès peut avoir été acheté jours ou semaines plus tôt.
Pour l'exfiltration, CISA Rclone est nommé d'après les serveurs Medusa C2. Il s'agit d'une phase concrète avant le chiffrement. Recherche de rclone.exe, configuration, lignes de commande, grands transferts et destination cloud ou externe qui ne font pas partie des affaires normales.
Pour le déploiement, Medusa utilise les conseils Sysinternals PsExec, PDQ Deploy ou BigFix pour rouler regard.exe sur les systèmes. C'est important parce que ces outils peuvent également être légitimes. La détection devrait regarder l'utilisation inhabituelle, de nombreux hôtes simultanément, des comptes anormaux et le timing en dehors des canaux.
regarde.exe arrête les services autour des sauvegardes, la sécurité, les bases de données, la communication, le partage de fichiers et les sites Web, supprime les copies d'ombre, chiffre avec AES-256 et dépose une note de rançon. Acteurs également désactive manuellement et crypte les lecteurs VM qui affecte directement Medusa à la récupération et la gestion de virtualisation.
IOC et artefacts connus
regard.exe est un artefact central de l'avis Medusa. Un hit doit être lié à l'arborescence du processus, méthode de distribution, compte, liste d'hôte et événements service-stop.
L'extension de fichier .medusa est un indicateur d'impact clair. Comme pour les autres extensions, il s'agit principalement de la preuve tardive; la prévention devrait être à Rclone, outils de déploiement, arrêts de service et suppression de copie d'ombre.
Rclone, PsExec, PDQ Déploiement et BigFix sont des indicateurs d'outillage importants.
Le compte de fuite, le contact Tox/Tor et l'approche directe par téléphone ou par courriel sont des artefacts d'extorsion. Ils appartiennent au dossier incident, mais les conclusions techniques devraient être basées sur des registres et des systèmes.
Caractéristiques des victimes et enseignements tirés
CISA mentionne plus de 300 victimes jusqu'en février 2025, y compris les organisations médicales, éducatives, juridiques, d'assurance, technologiques et de production. La tendance est large, mais les secteurs avec des données sensibles et des coûts d'arrêt élevés sont très attrayants.
La leçon de Medusa est que les outils de déploiement et la virtualisation font partie de la facilité de ransomware. Si PDQ, BigFix, PsExec ou gestion hyperviseur avec trop de droits sont disponibles, un acteur peut rapidement augmenter l'impact.
Une deuxième leçon est que l'extorsion est conçue professionnellement. Les comptes à rebours, les ventes de données et les canaux de pression supplémentaires sont destinés à mettre les conducteurs sous pression dans le temps.
Comment vous armer contre Medusa
Systèmes de connexion Internet et restreindre l'accès inconnu aux services à distance.Medusa IAB utilisé .. pour empêcher l'accès à être négociable, en commençant par le patching,MFA et l'hygiène des titres de compétence.
Segmenter les réseaux de sorte qu'un premier hôte n'accède pas directement aux serveurs, sauvegardes et outils de déploiement. Limiter PsExec, PDQ Déployer, BigFix et des outils similaires à des administrateurs approuvés et de logage.
Surveiller Rclone et autres outils d'exfiltration. Alertes sur les fichiers de configuration, les transferts sortants importants, la compression et les connexions à des serveurs distants inconnus.
Protégez les sauvegardes, bases de données, serveurs web et VM- gestion du compromis de domaine ordinaire. Medusa arrête les services et les hits VM . La récupération doit être possible sans confiance dans la couche de gestion attaquée.
Indicateurs de compromission (IOC)
Les indicateurs sont des observations historiques, pas la preuve d’une infection actuelle. Vérifiez la source, l’ancienneté et le contexte avant toute détection ou tout blocage ; les outils d’administration légitimes peuvent générer des faux positifs.
| Type | Valeur | Source | Contexte |
|---|---|---|---|
| filename | gaze.exe | CISA AA25-071A | Medusa chiffreur déployé sur les réseaux. |
| extension | .medusa | CISA AA25-071A | Extension de fichier codée. |
| tooling | Rclone | CISA AA25-071A | Utilisé pour exfiltrer les données sur les serveurs Medusa C2. |
| tooling | PsExec / PDQ Deploy / BigFix | CISA AA25-071A | Utilisé pour déployer le chiffrement. |
| behavior | service termination and shadow copy deletion | CISA AA25-071A | gaze.exe met fin aux services et supprime les copies d'ombres. |
Sources
Éléments probants et limites
L’attribution reflète l’évaluation de la source, pas une identité vérifiée. Une inscription sur un site de fuite ne prouve à elle seule ni chiffrement, ni vol de données, ni vulnérabilité précise, ni relation d’affiliation. Les informations manquantes restent explicitement signalées.