← Alle actors

Medusa

Aliassen: Medusa ransomware, Medusa RaaS

Beoordelingsdatum bronprofiel: 2026-06-01

Toegevoegd aan de bronregistratie: 2023-01-11 · Bronmomentopname: 2026-09-15

De bronmetadata is niet onafhankelijk geverifieerd. De registratiedatum is niet noodzakelijk de eerste aanvalsdatum. Bronsamenvattingen zijn waar nodig automatisch vertaald; de feed kan verouderde beoordelingen bevatten.

Onderzoeksstatus: Bestaand onderzocht dossier

Dit dossier scheidt actorspecifieke broninformatie van algemene verdedigingsanalyse. Aanbevelingen en onderzoeksvragen zijn geen aanvullende feiten over de actor. Beperkte publieke onderbouwing blijft expliciet benoemd.

Managementsamenvatting

Medusa is een RaaS-operatie met dubbele afpersing, IAB-gebruik, Rclone-exfiltratie, gaze.exe-deployment en een countdown-leaksite.

Medusa is volgens FBI/CISA/MS-ISAC sinds 2021 actief en raakte tot februari 2025 meer dan 300 slachtoffers. De groep gebruikt initial access brokers, Rclone, PsExec/PDQ/BigFix, gaze.exe, .medusa-extensies en directe druk via leak-sitecountdowns.

Laatste vijf bekende slachtofferclaims

Opgeslagen claims laden…

    Dit zijn publieke claims die aan de groep worden toegeschreven, geen onafhankelijk bevestigde inbraken. Datums betreffen publicatie of ontdekking, niet noodzakelijk de aanvalsdatum.

    Managementsamenvatting

    Medusa is een actuele ransomware-as-a-service-operatie. De gezamenlijke advisory van FBI, CISA en MS-ISAC uit maart 2025 beschrijft Medusa als variant die sinds 2021 wordt gebruikt en tot februari 2025 meer dan 300 slachtoffers in kritieke infrastructuursectoren raakte. Voor bezoekers is Medusa belangrijk omdat het een moderne afpersingsketen laat zien: toegang via initial access brokers, datadiefstal, encryptie, leak-sitecountdowns en soms extra druk na betaling.

    Medusa is niet hetzelfde als MedusaLocker of Medusa mobile malware. Die naamverwarring is belangrijk: indicatoren en TTP’s moeten bij de juiste operatie horen. Het Medusa-profiel hier gaat over de RaaS-ransomwarevariant uit de CISA-advisory, met affiliates, centrale onderhandeling en dubbele afpersing.

    De concrete risicoboodschap is dat organisaties kwetsbaar zijn wanneer externe toegang, patching, netwerksegmentatie, RMM/deploymenttools en back-upbeheer onvoldoende bewaakt zijn. Medusa gebruikt normale beheermechanismen zoals PsExec, PDQ Deploy of BigFix om de encryptor breed uit te rollen.

    Groepering en ontwikkeling

    Medusa begon volgens de advisory als gesloten ransomwarevariant waarbij ontwikkeling en operatie centraal werden beheerd. Later ontwikkelde de operatie zich richting affiliate-model, maar belangrijke onderdelen zoals onderhandelingen bleven centraal gecontroleerd door de developers. Dit maakt Medusa zowel schaalbaar als georganiseerd.

    De operatie gebruikt dubbele afpersing: data wordt gestolen en versleuteling wordt gecombineerd met dreiging tot publicatie. De leak-site toont slachtoffers met countdowns. Slachtoffers kunnen volgens de advisory zelfs betalen om extra tijd aan de countdown toe te voegen. Dat toont hoe commercieel en psychologisch de druk is ingericht.

    FBI-onderzoek noemde ook een geval waarin na betaling een andere actor opnieuw geld vroeg met het verhaal dat de eerdere onderhandelaar het bedrag had gestolen. Dat wijst op mogelijke triple-extortion-achtige druk en laat zien dat betaling geen betrouwbaar herstelproces garandeert.

    Aanvalspatroon uit publieke cases

    Medusa-actors gebruiken initial access brokers om toegang tot slachtoffers te verkrijgen. Daardoor kan de initiële vector variëren: gestolen credentials, phishing, kwetsbaarheden of eerder gecompromitteerde systemen. Voor verdediging betekent dit dat threat hunting niet mag stoppen bij de encryptor; de toegang kan al dagen of weken eerder zijn gekocht.

    Voor exfiltratie noemt CISA Rclone naar Medusa C2-servers. Dit is een concrete fase vóór encryptie. Zoek naar rclone.exe, configuratie, command-lines, grote transfers en cloud- of externe bestemmingen die niet bij normaal bedrijf horen.

    Voor deployment gebruikt Medusa volgens de advisory Sysinternals PsExec, PDQ Deploy of BigFix om gaze.exe op systemen uit te rollen. Dit is belangrijk omdat deze tools ook legitiem kunnen zijn. De detectie moet kijken naar ongewoon gebruik, veel hosts tegelijk, afwijkende accounts en timing buiten changevensters.

    gaze.exe stopt services rond back-ups, beveiliging, databases, communicatie, file sharing en websites, verwijdert shadow copies, versleutelt met AES-256 en dropt een ransom note. Actors schakelen bovendien handmatig VM’s uit en versleutelen die. Daarmee raakt Medusa direct aan herstelbaarheid en virtualisatiebeheer.

    Bekende IOC's en artefacten

    gaze.exe is een kernartefact uit de Medusa-advisory. Een hit moet worden gekoppeld aan procesboom, verspreidingsmethode, account, hostlijst en service-stop-events.

    De bestandsextensie .medusa is een duidelijke impactindicator. Net als bij andere extensies is dit vooral laat bewijs; preventie moet eerder zitten op Rclone, deploymenttools, service stops en shadow-copy deletion.

    Rclone, PsExec, PDQ Deploy en BigFix zijn belangrijke toolingindicatoren. Niet elk gebruik is kwaadwillend, maar onbekend gebruik in combinatie met datavolume of massadeployment is hoog risico.

    De leak-sitecountdown, Tox/Tor-contact en directe benadering via telefoon of e-mail zijn afpersingsartefacten. Ze horen in het incidentdossier, maar technische conclusies moeten op logs en systemen worden gebaseerd.

    Slachtofferpatroon en lessen

    CISA noemt meer dan 300 slachtoffers tot februari 2025, waaronder medische, onderwijs-, juridische, verzekerings-, technologie- en productieorganisaties. Het patroon is breed, maar sectoren met gevoelige data en hoge downtimekosten zijn extra aantrekkelijk.

    De les uit Medusa is dat deploymenttools en virtualisatie onderdeel van ransomwareweerbaarheid zijn. Als PDQ, BigFix, PsExec of hypervisorbeheer met te veel rechten beschikbaar zijn, kan een actor de impact snel vergroten.

    Een tweede les is dat afpersing professioneel is ingericht. Countdowns, verkoop van data en extra drukkanalen zijn bedoeld om bestuurders onder tijdsdruk te zetten. Voorbereide communicatie en dataclassificatie zijn daarom onderdeel van security.

    Hoe u zich wapent tegen Medusa

    Patch internet-facing systemen en beperk onbekende toegang tot remote services. Medusa gebruikt IAB’s; voorkomen dat toegang verhandelbaar is, begint bij patching, MFA en credential hygiene.

    Segmenteer netwerken zodat een eerste host niet direct toegang geeft tot servers, back-ups en deploymenttools. Beperk PsExec, PDQ Deploy, BigFix en vergelijkbare tooling tot goedgekeurde beheerders en logging.

    Monitor Rclone en andere exfiltratietools. Alert op configuratiebestanden, grote outbound transfers, compressie en verbindingen naar onbekende externe servers.

    Bescherm back-ups, databases, webservers en VM-beheer tegen gewone domeincompromis. Medusa stopt services en raakt VM’s; herstel moet mogelijk zijn zonder vertrouwen in de aangevallen beheerlaag.

    Identiteit, naamgeving en attributie

    Voor Medusa begint een betrouwbare beoordeling bij een exacte identificatie. Het lokale dossier vermeldt de volgende namen of aliassen: Medusa ransomware, Medusa RaaS. Een alias helpt bij zoeken, maar bewijst niet dat dezelfde personen achter verschillende operaties zitten. Gelijkende namen, hergebruikte logo’s en vergelijkbare afpersingsteksten zijn daarvoor onvoldoende. Bewaar bij onderzoek de oorspronkelijke groepsnaam en onderscheid de publicerende partij, de malwarefamilie en de vermoedelijke uitvoerder van de inbraak. Dat kunnen verschillende partijen zijn. Zo wordt een incident niet aan de verkeerde groep gekoppeld omdat alleen een bestandsnaam overeenkomt. Een veronderstelde relatie vereist een eigen, herleidbare bron en een datum waarop die relatie is vastgesteld.

    Compromitteringsindicatoren (IOC’s)

    Indicatoren zijn historische waarnemingen, geen bewijs van een huidige infectie. Controleer bron, ouderdom en context vóór detectie of blokkering; legitieme beheertools kunnen foutpositieven veroorzaken.

    TypeWaardeBronContext
    filenamegaze.exeCISA AA25-071AMedusa encryptor deployed across networks.
    extension.medusaCISA AA25-071AEncrypted file extension.
    toolingRcloneCISA AA25-071AUsed to exfiltrate data to Medusa C2 servers.
    toolingPsExec / PDQ Deploy / BigFixCISA AA25-071AUsed to deploy the encryptor.
    behaviorservice termination and shadow copy deletionCISA AA25-071Agaze.exe terminates services and deletes shadow copies.

    Bronnen

    Onderbouwing en beperkingen

    Attributie beschrijft de beoordeling van de bron, niet een geverifieerde identiteit. Een vermelding op een leksite bewijst op zichzelf geen versleuteling, datadiefstal, specifieke kwetsbaarheid of affiliaterelatie. Ontbrekende informatie blijft expliciet benoemd.