Medusa: RaaS, фишинг и эксплуатация уязвимостей

Medusa представляет собой операцию по модели программа-вымогатель как услуга, Ransomware-as-a-Service, RaaS. Она действует с июня 2021 года, а с начала 2023 года привлекает аффилированных лиц и брокеров первоначального доступа, IAB. Операция целенаправленно атакует организации в сферах здравоохранения, образования, юриспруденции, страхования, технологий и производства.

По состоянию на апрель 2026 года от атак Medusa пострадали более 500 жертв. Особенно часто объектами атак становятся организации здравоохранения. Операция применяет двойное вымогательство. Злоумышленники шифруют системы и угрожают опубликовать украденные данные.

Первоначальный доступ и эксплуатация уязвимостей

Первоначальный доступ обычно получают через фишинг, направленный на кражу учетных данных, а также за счет эксплуатации непропатченного программного обеспечения, доступного через интернет. В атаках Medusa упоминаются следующие уязвимости:

  • ConnectWise ScreenConnect, CVE-2024-1709;
  • Fortinet EMS, CVE-2023-48788;
  • Fortra GoAnywhere, CVE-2025-10035;
  • BeyondTrust, CVE-2026-1731.

Акторы быстро эксплуатируют недавно раскрытые уязвимости. Для подтверждения успешной компрометации и выявления затронутых хостов они используют домены Interactsh, включая oast.site, oast.pro и oast.fun.

Разведка внутри инфраструктуры

После получения доступа злоумышленники Medusa проводят разведку с помощью PowerShell, Командной строки Windows, WMI, Advanced IP Scanner, SoftPerfect Network Scanner и CrackMapExec или NetExec. Эти инструменты применяются для обнаружения хостов, систем, файловой системы и сетевой инфраструктуры.

Акторы активно используют легитимные инструменты и техники living-off-the-land. В их числе Certutil, PowerShell с кодировкой Base64, Rclone, Cloudflared, Nezha, MeshAgent и GSocket.

Для отключения инструментов обнаружения и реагирования на конечных точках, EDR, Medusa применяет уязвимые или подписанные драйверы. Инструменты также размещаются в папках, добавленных в исключения Windows Defender.

Получение учетных данных и перемещение по сети

Для кражи учетных данных и перемещения внутри организации злоумышленники используют программное обеспечение для удаленного управления, RMM. В атаках замечены AnyDesk, Atera, ConnectWise, eHorus, N-able, BeyondTrust, SimpleHelp и Splashtop. Кроме того, применяются RDP и PsExec.

Методы кражи учетных данных включают:

  • Mimikatz;
  • дампинг LSASS через Диспетчер задач или comsvcs.dll;
  • использование mimilib.dll из Mimikatz для захвата паролей в открытом виде;
  • извлечение ntds.dit и реестровых hives из теневых копий томов.

Злоумышленники изменяют политики Active Directory, добавляют привилегированные учетные записи и меняют членство в группах. Для распространения программ-вымогателей применяются PsExec, PDQ Deploy, BigFix и SFTP.

Шифрование систем и кража данных

Шифровальщик Medusa обычно называется gaze.exe в Windows и gaze.py в Linux. Он завершает работу служб информационной безопасности, резервного копирования, баз данных и связи, удаляет теневые копии, а затем шифрует файлы с помощью AES-256. После шифрования к файлам добавляется расширение .medusa.

Medusa также выключает и шифрует виртуальные машины. Данные архивируются с помощью Bandizip и эксфильтруются через Rclone. В некоторых случаях файлы переименовываются, чтобы скрыть присутствие злоумышленников.

Требование выкупа и публикация данных

Выкуп обычно запрашивается в Bitcoin. Связь с жертвами ведется через Tor или Tox. Если организация не производит оплату, украденные данные публикуются на onion-сайте утечек.

Отчет получен из сервиса CTT Report Hub. Права на отчет принадлежат его владельцу.

Ознакомиться подробнее с отчетом можно по ссылке.

Технологии киберугроз
Автор: Технологии киберугроз
Технологии киберугроз – технологическая компания, специализирующаяся на решениях по анализу угроз для предприятий любого размера. Мы собираем, нормализуем, обогащаем информацию о киберугрозах со всего мира. Нашими источниками являют более 260 открытых фидов, более 100 открытых поставщиков Threat Intelligence-отчетов, открытые online sandbox, социальные сети и репозитории GitHub. Мы также предоставляем ряд сервисов по: семантическом анализу Threat Intelligence-отчетов и приведения их в машиночитаемый формат STIX 2.1, проверки IoC на потенциальные ложноположительные сработки, а также получению WHOIS-записей для доменных имен.
Комментарии: