Medusa: 500 жертв, эксплуатация уязвимостей и двойное вымогательство

Medusa представляет собой программу-вымогатель как услугу, RaaS, которая действует с 2021 года и использует аффилиатов как минимум с начала 2023 года. Операция применяет схему двойного вымогательства. Акторы шифруют файлы и угрожают опубликовать украденные данные на утечке на основе Tor.

К апрелю 2026 года жертвами Medusa стали более 500 организаций. Среди них были компании и учреждения из сфер здравоохранения, общественного здоровья, образования, юриспруденции, страхования, технологий и производства.

Первоначальный доступ через фишинг и уязвимые системы

Организации здравоохранения и общественного здоровья часто становились целями Medusa. При этом акторы обычно действуют opportunistically и атакуют организации с открытыми или не патченными системами.

Первоначальный доступ чаще всего получают с помощью фишинга, кражи учетных данных и эксплуатации уязвимостей, доступных из интернета. В числе целей упоминаются следующие уязвимости:

  • ScreenConnect CVE-2024-1709;
  • Fortinet EMS CVE-2023-48788;
  • Fortra GoAnywhere CVE-2025-10035;
  • BeyondTrust CVE-2026-1731.

По сообщениям, акторы Medusa быстро эксплуатируют недавно раскрытые уязвимости, иногда в течение 24 часов после их раскрытия. Для проверки успешной эксплуатации и выявления скомпрометированных хостов они используют домены Interactsh, включая oast[.]site, oast[.]pro и oast[.]fun.

Разведка и перемещение внутри сети

После получения доступа злоумышленники проводят разведку сети и файловой системы. Для этого применяются PowerShell, Командная строка Windows, WMI, Advanced IP Scanner, SoftPerfect Network Scanner и CrackMapExec/NetExec.

Для перемещения внутри организации используются RDP, PsExec и легитимные инструменты удаленного мониторинга. В атаках наблюдалось применение следующих решений:

  • AnyDesk;
  • Atera;
  • ConnectWise;
  • eHorus;
  • N-able;
  • BeyondTrust;
  • SimpleHelp;
  • Splashtop.

Кража учетных данных и обход средств защиты

Для кражи учетных данных акторы используют Mimikatz, дампинг LSASS через Диспетчер задач или comsvcs.dll, а также перехват учетных данных в открытом виде с помощью mimilib.dll. Кроме того, они извлекают ntds.dit и реестровые hives из Теневых копий томов.

Для скрытности и закрепления, persistence, применяются encoded PowerShell, certutil и удалённая история PowerShell. Акторы также используют уязвимые или подписанные драйверы для отключения EDR и размещают инструменты в папках исключений Windows Defender.

C2, удалённый доступ и эксфильтрация данных

Среди наблюдаемых средств C2 и удалённого доступа присутствуют Ligolo-ng, Cloudflared, Nezha, MeshAgent, GSocket, веб-оболочки и обратные оболочки Linux.

Перед выгрузкой данные архивируются с помощью Bandizip. Для передачи используется Rclone, иногда с переименованием файлов, чтобы обойти обнаружение. Небольшие файлы могут передаваться через функционал буфера обмена RDP.

Развёртывание шифровальщика

Шифровальщик Medusa представлен файлами gaze.exe для Windows и gaze.py для Linux. Его развёртывание выполняется через PsExec, PDQ Deploy, BigFix или SFTP.

После запуска шифровальщик останавливает службы информационной безопасности, резервного копирования, баз данных и другие службы. Он удаляет теневые копии, шифрует файлы с помощью AES-256 и добавляет к ним расширение .medusa. Кроме того, программа может выключать виртуальные машины.

Требования вымогателей

Выкуп обычно запрашивается в Bitcoin. Жертвам требуется выйти на связь в течение 48 часов. Помимо шифрования, акторы угрожают продать или опубликовать украденные данные.

Отчет получен из сервиса CTT Report Hub. Права на отчет принадлежат его владельцу.

Ознакомиться подробнее с отчетом можно по ссылке.

Технологии киберугроз
Автор: Технологии киберугроз
Технологии киберугроз – технологическая компания, специализирующаяся на решениях по анализу угроз для предприятий любого размера. Мы собираем, нормализуем, обогащаем информацию о киберугрозах со всего мира. Нашими источниками являют более 260 открытых фидов, более 100 открытых поставщиков Threat Intelligence-отчетов, открытые online sandbox, социальные сети и репозитории GitHub. Мы также предоставляем ряд сервисов по: семантическом анализу Threat Intelligence-отчетов и приведения их в машиночитаемый формат STIX 2.1, проверки IoC на потенциальные ложноположительные сработки, а также получению WHOIS-записей для доменных имен.
Комментарии: