CISA und FBI haben ihren ursprünglich im März 2025 veröffentlichten Hinweis zu Medusa aktualisiert. Darin schreiben die Behörden, dass die Angreifer bis April 2026 mehr als 500 Opfer getroffen haben. Zuvor war von 300 Opfern die Rede. Viele der betroffenen Organisationen stammen laut CISA aus Bereichen kritischer Infrastruktur.
Besonders im Fokus steht nach Angaben der Behörden das Gesundheitswesen. Als prominentes Beispiel nennen sie den Angriff auf das University of Mississippi Medical Center, der im April breite Empörung auslöste. Das Krankenhaus ist Mississippis einziges Kinderkrankenhaus, das einzige Traumazentrum der Stufe I, die einzige neonatologische Intensivstation der Stufe IV und Standort des einzigen Organtransplantationsprogramms des Bundesstaats.
Nach Einschätzung von CISA und FBI ist Medusa inzwischen besonders schnell bei der Ausnutzung neuer Angriffsmöglichkeiten. Die Gruppe sei darauf spezialisiert, „neu bekanntgemachte Exploits innerhalb von 24 Stunden“ einzusetzen. Außerdem sei beobachtet worden, dass Medusa Exploits bis zu eine Woche vor der öffentlichen Offenlegung einer Schwachstelle genutzt habe. Die Behörden verweisen dabei auf einen aktuellen Bericht von Microsoft über Angriffe auf Organisationen, die neue Patches noch nicht eingespielt hatten.
Zugleich betonen die Behörden, es gebe keine Hinweise darauf, dass Medusa eigene Zero-Day- oder N-Day-Schwachstellen entwickelt. Stattdessen beschaffe sich die Gruppe nach ihrer Einschätzung vorzeitig Zugang zu Exploits aus unbekannten Quellen oder nutze neu angekündigte Schwachstellen sehr schnell aus, bevor potenzielle Opfer Gegenmaßnahmen durch Patches umsetzen können.
Medusa trat zunächst als geschlossene Ransomware-Gruppe auf, wechselte 2023 aber zu einem Affiliate-Modell. Dabei verkauft die Gruppe ihre Ransomware an Hacker, die je nach Erfahrung und Einnahmen unterschiedliche Zugriffsrechte erhalten. Für neuere oder weniger erfahrene Affiliates würden wichtige Schritte wie Lösegeldverhandlungen teils zentral von den Entwicklern gesteuert, erklären CISA und FBI.
Die Täter bieten Opfern nach Angaben der Behörden in der Regel niedrigere Lösegeldforderungen an, wenn diese schnell zahlen. Vor einem Angriff recherchiert die Gruppe demnach häufig Unternehmen und richtet die Höhe der Forderung an öffentlich bekanntgemachten Umsätzen aus. Zwar entfernt Medusa Informationen von Opfern nach einer Zahlung von ihrer Leak-Seite, doch laut den Behörden lässt sich nicht überprüfen, ob die Daten tatsächlich gelöscht wurden.
Opfer erhalten häufig zudem das Angebot, für 10.000 Dollar die Frist bis zur Veröffentlichung gestohlener Daten um einen weiteren Tag zu verlängern. Der Hinweis beschreibt auch einen vom FBI untersuchten Fall, in dem ein Opfer von einem separaten Medusa-Akteur kontaktiert wurde. Dieser habe behauptet, der eigentliche Verhandler habe die bereits gezahlte Summe unterschlagen, und habe die erneute Zahlung der Hälfte verlangt, um den „echten Entschlüsseler“ bereitzustellen. Nach Einschätzung der Behörden könnte das auf ein Dreifach-Erpressungsschema oder auf operative Dysfunktion und mangelnden Zusammenhalt innerhalb der Gruppe hindeuten.
Für die Rekrutierung nutzt Medusa laut dem Hinweis cyberkriminelle Foren und bietet Initial-Access-Brokern bis zu 1 Million Dollar, wenn sie exklusiv für die Gruppe arbeiten. Vor der eigentlichen Verschlüsselung setzen die Angreifer dem FBI zufolge mehrere Werkzeuge zum Diebstahl von Zugangsdaten ein und wechseln anschließend zu legitimer Fernwartungssoftware, um einer Entdeckung zu entgehen. Genannt werden AnyDesk, Atera, ConnectWise, eHorus, N-able, BeyondTrust, SimpleHelp und Splashtop.
Seit April hat Medusa keine neuen Opfer mehr auf seiner Leak-Seite veröffentlicht. Mehrere Experten führen das laut dem Bericht darauf zurück, dass der Angriff auf das University of Mississippi Medical Center unerwünschte Aufmerksamkeit der Strafverfolgungsbehörden auf die Gruppe gezogen habe. Die seit 2021 aktive Gruppe habe wiederholt Gesundheitseinrichtungen sowie internationale und US-Kommunalverwaltungen ins Visier genommen.
