Medusa
Aliasnamen: Medusa ransomware, Medusa RaaS
Prüfdatum des Quellprofils: 2026-06-01
Zum Quellenregister hinzugefügt: 2023-01-11 · Quellenstand: 2026-09-15
Die Quellenmetadaten sind nicht unabhängig verifiziert. Das Registrierungsdatum ist nicht unbedingt das Datum des ersten Angriffs. Quellenzusammenfassungen werden bei Bedarf maschinell übersetzt; der Feed kann veraltete Einschätzungen enthalten.
Forschungsstand: Vorhandenes recherchiertes Dossier
Dieses Dossier trennt akteursspezifische Quelleninformationen von allgemeiner Verteidigungsanalyse. Empfehlungen und Untersuchungsfragen sind keine zusätzlichen Tatsachen über den Akteur. Eine begrenzte öffentliche Beweislage wird ausdrücklich benannt.
Lokal erstellte maschinelle Übersetzung; die sprachliche Prüfung steht noch aus.
Management-Zusammenfassung
Medusa ist eine RaaS-Operation mit doppelter Erpressung, IAB-Nutzung, Rclone-Exfiltration, Gaze.exe Bereitstellung und einem Countdown-Leck-Site.
Medusa ist seit 2021 durch FBI /CISA /MS-ISAC aktiv und hat bis Februar 2025 mehr als 300 Opfer getroffen. Die Gruppe nutzt Initial Access Smokers, Rclone , PsExec/PDQ /BigFix, gaze.exe, .medusa Erweiterungen und direkten Druck über Leck-Sitecountdowns.
Die letzten fünf bekannten Opferbehauptungen
Gespeicherte Meldungen werden geladen…
Dies sind öffentliche Behauptungen, die der Gruppe zugeschrieben werden, keine unabhängig bestätigten Einbrüche. Die Daten bezeichnen Veröffentlichung oder Entdeckung, nicht unbedingt den Angriff.
Zusammenfassung der Verwaltung
Medusa ist ein aktueller Ransomware-as-a-Service-Betrieb. Die gemeinsame Beratung von FBI, CISA und MS-ISAC vom März 2025 beschreibt Medusa als eine seit 2021 verwendete Variante, die bis Februar 2025 mehr als 300 Opfer in kritischen Infrastruktursektoren traf. Für Besucher ist Medusa wichtig, weil sie eine moderne Erpressungskette zeigt: Erstzugriffsraucher, Datendiodenstehlen, Verschlüsselung, Leckstellencountdowns und manchmal zusätzlichen Druck nach Zahlung.
Medusa ist nicht dasselbe wie MedusaLocker oder Medusa mobile Malware. Diese Namensverwirrung ist wichtig: Indikatoren und TTP Radfahrer sollten Teil des ordnungsgemäßen Betriebs sein. Das Medusa-Profil bezieht sich hier auf die RaaS-Ransomware-Variante aus dem CISA-Advisory, mit Tochtergesellschaften, zentralen Verhandlungen und doppelter Erpressung.
Die konkrete Risikomeldung lautet, dass Unternehmen anfällig sind, wenn externer Zugriff, Patching, Netzwerksegmentierung, RMM/Bereitstellungstools und Backup-Management nicht ausreichend überwacht werden. Medusa verwendet normale Verwaltungsmechanismen wie PsExec, PDQ Deployment oder BigFix, um die Verschlüsselung weit auszurollen.
Gruppierung und Entwicklung
Medusa Die meisten von ihnen haben sich in der Vergangenheit als geschlossene Ransomware-Variante entwickelt, die im Wesentlichen Entwicklung und Betrieb verwaltet hat.Medusa Skalierbar und organisiert.
Die Operation nutzt doppelte Erpressung: Daten werden gestohlen und Verschlüsselung mit Bedrohung der Veröffentlichung kombiniert. Die Leak-Site zeigt Opfern mit Countdowns. Opfer können sogar gemäß dem Ratschlag bezahlen, um zusätzliche Zeit für den Countdown zu erhöhen, was zeigt, wie kommerzieller und psychologischer Druck aufgebaut wurde.
FBI- erwähnte auch einen Fall, in dem ein anderer Akteur nach der Zahlung erneut um Geld bat mit der Geschichte, dass der vorherige Verhandlungsführer den Betrag gestohlen hatte, was auf einen möglichen dreifachen Erpressungsdruck hindeutet und zeigt, dass die Zahlung keinen zuverlässigen Rückforderungsprozess garantiert.
Angriffsmuster aus öffentlichen Fällen
Medusa Akteure nutzen Initial Access Broker, um Zugang zu den Opfern zu erhalten. Dies ermöglicht es dem ursprünglichen Vektor zu variieren: gestohlene Anmeldeinformationen, Phishing, Sicherheitslücken oder zuvor kompromittierte Systeme. Für die Verteidigung bedeutet das, dass Bedrohungsjagd nicht bei der Verschlüsselung aufhören kann; der Zugriff wurde möglicherweise Tage oder Wochen früher gekauft.
Für die Exfiltration ist CISA Rclone nach Medusa C2-Servern benannt. Dies ist eine konkrete Phase vor der Verschlüsselung: Suche nach rclone.exe, Konfiguration, Befehlszeilen, großen Transfers und Cloud- oder externen Zielen, die nicht Teil des normalen Geschäfts sind.
Für die Bereitstellung verwendet Medusa die beratenden Sysinternals PsExec, PDQ Deploy oder BigFix, um gaze.exe auf Systemen zu rollen. Dies ist wichtig, weil diese Tools auch legitim sein können. Die Erkennung sollte ungewöhnliche Nutzung, viele Hosts gleichzeitig, abnormale Konten und Timing außerhalb von Channelern berücksichtigen.
gaze.exe stoppt die Dienste rund um Backups, Sicherheit, Datenbanken, Kommunikation, Filesharing und Webseiten, entfernt Schattenkopien, verschlüsselt mit AES-256 und lässt einen Lösegeldschein fallen. Aktoren deaktivieren und verschlüsseln auch manuell VM-Laufwerke, was sich direkt auf Medusa auswirkt Wiederherstellbarkeit und Virtualisierungsmanagement.
Bekannte IOCs und Artefakte
gaze.exe ist ein zentrales Artefakt aus dem Medusa Advisory, bei dem der Treffer mit Prozessbaum, Verteilungsmethode, Account, Hostliste und Service-Stop-Ereignissen verknüpft werden sollte.
Die Dateierweiterung .medusa ist ein klarer Wirkungsindikator, wie bei anderen Erweiterungen auch, vor allem späte Beweise; Prävention sollte bei Rclone liegen, Bereitstellungstools, Servicestopps und Schattenkopierlöschung.
Rclone, PsExec, PDQ Deployment und BigFix sind wichtige Tooling-Indikatoren. Nicht jede Nutzung ist bösartig, aber unbekannte Nutzung in Kombination mit Datenvolumen oder Masseneinführung ist ein hohes Risiko.
Der Leck-Sitecountdown, der Tox/Tor-Kontakt und die direkte Ansprache per Telefon oder E-Mail sind Erpressungsartefakte. Sie gehören zur Vorfallsdatei, aber technische Schlussfolgerungen sollten auf Protokollen und Systemen basieren.
Opfermuster und Lektionen
CISA nennt bis Februar 2025 mehr als 300 Opfer, darunter medizinische Organisationen, Bildungseinrichtungen, Rechts-, Versicherungs-, Technologie- und Produktionsorganisationen.
Die Lehre aus Medusa ist, dass Bereitstellungstools und Virtualisierung Teil der Ransomware-Weasurability sind. Wenn PDQ, BigFix, PsExec oder Hypervisor Management mit zu vielen Rechten zur Verfügung stehen, kann ein Akteur die Wirkung schnell erhöhen.
Eine zweite Lehre ist, dass Erpressung professionell gestaltet wird. Countdowns, Datenverkauf und zusätzliche Druckkanäle sollen den Fahrer unter Zeitdruck setzen.
Wie man sich gegen Medusa wappnet
Patchen Sie internetorientierte Systeme und beschränken Sie den unbekannten Zugriff auf Remote-Dienste.Medusa usedIAB .. um zu verhindern, dass der Zugang verhandelbar ist, beginnend mit Patching,MFA und Credential Hygiene.
Segmentierung von Netzwerken, so dass ein erster Host nicht direkt auf Server, Backups und Bereitstellungstools zugreift.PDQ Bereitstellen, BigFix und ähnliche Tools für genehmigte Administratoren und Protokollierung.
Monitor Rclone und andere Exfiltrations-Tools: Alarme bei Konfigurationsdateien, großen ausgehenden Übertragungen, Komprimierung und Verbindungen zu unbekannten Remoteservern.
Backups, Datenbanken, Webserver und VM-Verwaltung vor gewöhnlichen Domainkompromittierungen schützen. Medusa stoppt Dienste und trifft VM . Die Wiederherstellung sollte ohne Vertrauen in die angegriffene Managementschicht möglich sein.
Identität, Namen und Zuordnung
Eine belastbare Bewertung von Medusa beginnt mit einer eindeutigen Zuordnung. Im lokalen Dossier sind folgende Namen oder Aliasnamen verzeichnet: Medusa ransomware, Medusa RaaS. Ein Alias erleichtert die Suche, belegt aber keine gemeinsamen Betreiber. Ähnliche Namen, wiederverwendete Logos und vergleichbare Erpressungstexte reichen dafür nicht aus. Bewahren Sie die ursprüngliche Schreibweise und unterscheiden Sie veröffentlichende Partei, Schadsoftwarefamilie und mutmaßliche Angreifer. Diese Rollen können verschiedene Personen übernehmen. Ein Vorfall darf nicht allein aufgrund eines ähnlichen Dateinamens einer Gruppe zugerechnet werden. Jede vermutete Verbindung benötigt eine eigene nachvollziehbare Quelle und einen zeitlichen Bezug. Neue Erkenntnisse müssen diese Zuordnung gegebenenfalls korrigieren können.
Kompromittierungsindikatoren (IOCs)
Indikatoren sind historische Beobachtungen, kein Beweis für eine aktuelle Infektion. Prüfen Sie Quelle, Alter und Kontext vor Erkennung oder Blockierung; legitime Verwaltungswerkzeuge können Fehlalarme auslösen.
| Typ | Wert | Quelle | Kontext |
|---|---|---|---|
| filename | gaze.exe | CISA AA25-071A | Medusa Verschlüsselungsschlüssel über Netzwerke hinweg eingesetzt. |
| extension | .medusa | CISA AA25-071A | Verschlüsselte Dateierweiterung. |
| tooling | Rclone | CISA AA25-071A | Wird verwendet, um Daten auf Medusa C2 Server zu exfiltrieren. |
| tooling | PsExec / PDQ Deploy / BigFix | CISA AA25-071A | Wird verwendet, um die Verschlüsselung bereitzustellen. |
| behavior | service termination and shadow copy deletion | CISA AA25-071A | gaze.exe beendet die Dienste und löscht Schattenkopien. |
Quellen
Belege und Einschränkungen
Die Zuordnung beschreibt die Einschätzung der Quelle, keine verifizierte Identität. Ein Eintrag auf einer Leak-Seite allein belegt weder Verschlüsselung noch Datendiebstahl, eine bestimmte Schwachstelle oder eine Affiliate-Beziehung. Fehlende Informationen werden ausdrücklich benannt.