Medusa: 500 жертв, эксплуатация уязвимостей и двойное вымогательство
Medusa представляет собой программу-вымогатель как услугу, RaaS, которая действует с 2021 года и использует аффилиатов как минимум с начала 2023 года. Операция применяет схему двойного вымогательства. Акторы шифруют файлы и угрожают опубликовать украденные данные на утечке на основе Tor.
К апрелю 2026 года жертвами Medusa стали более 500 организаций. Среди них были компании и учреждения из сфер здравоохранения, общественного здоровья, образования, юриспруденции, страхования, технологий и производства.
Первоначальный доступ через фишинг и уязвимые системы
Организации здравоохранения и общественного здоровья часто становились целями Medusa. При этом акторы обычно действуют opportunistically и атакуют организации с открытыми или не патченными системами.
Первоначальный доступ чаще всего получают с помощью фишинга, кражи учетных данных и эксплуатации уязвимостей, доступных из интернета. В числе целей упоминаются следующие уязвимости:
- ScreenConnect CVE-2024-1709;
- Fortinet EMS CVE-2023-48788;
- Fortra GoAnywhere CVE-2025-10035;
- BeyondTrust CVE-2026-1731.
По сообщениям, акторы Medusa быстро эксплуатируют недавно раскрытые уязвимости, иногда в течение 24 часов после их раскрытия. Для проверки успешной эксплуатации и выявления скомпрометированных хостов они используют домены Interactsh, включая oast[.]site, oast[.]pro и oast[.]fun.
Разведка и перемещение внутри сети
После получения доступа злоумышленники проводят разведку сети и файловой системы. Для этого применяются PowerShell, Командная строка Windows, WMI, Advanced IP Scanner, SoftPerfect Network Scanner и CrackMapExec/NetExec.
Для перемещения внутри организации используются RDP, PsExec и легитимные инструменты удаленного мониторинга. В атаках наблюдалось применение следующих решений:
- AnyDesk;
- Atera;
- ConnectWise;
- eHorus;
- N-able;
- BeyondTrust;
- SimpleHelp;
- Splashtop.
Кража учетных данных и обход средств защиты
Для кражи учетных данных акторы используют Mimikatz, дампинг LSASS через Диспетчер задач или comsvcs.dll, а также перехват учетных данных в открытом виде с помощью mimilib.dll. Кроме того, они извлекают ntds.dit и реестровые hives из Теневых копий томов.
Для скрытности и закрепления, persistence, применяются encoded PowerShell, certutil и удалённая история PowerShell. Акторы также используют уязвимые или подписанные драйверы для отключения EDR и размещают инструменты в папках исключений Windows Defender.
C2, удалённый доступ и эксфильтрация данных
Среди наблюдаемых средств C2 и удалённого доступа присутствуют Ligolo-ng, Cloudflared, Nezha, MeshAgent, GSocket, веб-оболочки и обратные оболочки Linux.
Перед выгрузкой данные архивируются с помощью Bandizip. Для передачи используется Rclone, иногда с переименованием файлов, чтобы обойти обнаружение. Небольшие файлы могут передаваться через функционал буфера обмена RDP.
Развёртывание шифровальщика
Шифровальщик Medusa представлен файлами gaze.exe для Windows и gaze.py для Linux. Его развёртывание выполняется через PsExec, PDQ Deploy, BigFix или SFTP.
После запуска шифровальщик останавливает службы информационной безопасности, резервного копирования, баз данных и другие службы. Он удаляет теневые копии, шифрует файлы с помощью AES-256 и добавляет к ним расширение .medusa. Кроме того, программа может выключать виртуальные машины.
Требования вымогателей
Выкуп обычно запрашивается в Bitcoin. Жертвам требуется выйти на связь в течение 48 часов. Помимо шифрования, акторы угрожают продать или опубликовать украденные данные.
Отчет получен из сервиса CTT Report Hub. Права на отчет принадлежат его владельцу.
Ознакомиться подробнее с отчетом можно по ссылке.



