Medusa: RaaS, фишинг и эксплуатация уязвимостей
Medusa представляет собой операцию по модели программа-вымогатель как услуга, Ransomware-as-a-Service, RaaS. Она действует с июня 2021 года, а с начала 2023 года привлекает аффилированных лиц и брокеров первоначального доступа, IAB. Операция целенаправленно атакует организации в сферах здравоохранения, образования, юриспруденции, страхования, технологий и производства.
По состоянию на апрель 2026 года от атак Medusa пострадали более 500 жертв. Особенно часто объектами атак становятся организации здравоохранения. Операция применяет двойное вымогательство. Злоумышленники шифруют системы и угрожают опубликовать украденные данные.
Первоначальный доступ и эксплуатация уязвимостей
Первоначальный доступ обычно получают через фишинг, направленный на кражу учетных данных, а также за счет эксплуатации непропатченного программного обеспечения, доступного через интернет. В атаках Medusa упоминаются следующие уязвимости:
- ConnectWise ScreenConnect, CVE-2024-1709;
- Fortinet EMS, CVE-2023-48788;
- Fortra GoAnywhere, CVE-2025-10035;
- BeyondTrust, CVE-2026-1731.
Акторы быстро эксплуатируют недавно раскрытые уязвимости. Для подтверждения успешной компрометации и выявления затронутых хостов они используют домены Interactsh, включая oast.site, oast.pro и oast.fun.
Разведка внутри инфраструктуры
После получения доступа злоумышленники Medusa проводят разведку с помощью PowerShell, Командной строки Windows, WMI, Advanced IP Scanner, SoftPerfect Network Scanner и CrackMapExec или NetExec. Эти инструменты применяются для обнаружения хостов, систем, файловой системы и сетевой инфраструктуры.
Акторы активно используют легитимные инструменты и техники living-off-the-land. В их числе Certutil, PowerShell с кодировкой Base64, Rclone, Cloudflared, Nezha, MeshAgent и GSocket.
Для отключения инструментов обнаружения и реагирования на конечных точках, EDR, Medusa применяет уязвимые или подписанные драйверы. Инструменты также размещаются в папках, добавленных в исключения Windows Defender.
Получение учетных данных и перемещение по сети
Для кражи учетных данных и перемещения внутри организации злоумышленники используют программное обеспечение для удаленного управления, RMM. В атаках замечены AnyDesk, Atera, ConnectWise, eHorus, N-able, BeyondTrust, SimpleHelp и Splashtop. Кроме того, применяются RDP и PsExec.
Методы кражи учетных данных включают:
- Mimikatz;
- дампинг LSASS через Диспетчер задач или comsvcs.dll;
- использование mimilib.dll из Mimikatz для захвата паролей в открытом виде;
- извлечение ntds.dit и реестровых hives из теневых копий томов.
Злоумышленники изменяют политики Active Directory, добавляют привилегированные учетные записи и меняют членство в группах. Для распространения программ-вымогателей применяются PsExec, PDQ Deploy, BigFix и SFTP.
Шифрование систем и кража данных
Шифровальщик Medusa обычно называется gaze.exe в Windows и gaze.py в Linux. Он завершает работу служб информационной безопасности, резервного копирования, баз данных и связи, удаляет теневые копии, а затем шифрует файлы с помощью AES-256. После шифрования к файлам добавляется расширение .medusa.
Medusa также выключает и шифрует виртуальные машины. Данные архивируются с помощью Bandizip и эксфильтруются через Rclone. В некоторых случаях файлы переименовываются, чтобы скрыть присутствие злоумышленников.
Требование выкупа и публикация данных
Выкуп обычно запрашивается в Bitcoin. Связь с жертвами ведется через Tor или Tox. Если организация не производит оплату, украденные данные публикуются на onion-сайте утечек.
Отчет получен из сервиса CTT Report Hub. Права на отчет принадлежат его владельцу.
Ознакомиться подробнее с отчетом можно по ссылке.



