Medusa
Überblick
Medusa ist eine als Ransomware-as-a-Service betriebene Erpressungsoperation, die über einen längeren Zeitraum hinweg zahlreiche Opfer angegriffen hat. Im Fokus stehen dabei vor allem Einrichtungen kritischer Infrastruktur, darunter das Gesundheitswesen, der Bildungssektor, Kanzleien und juristische Dienstleister sowie die Fertigungsindustrie. Charakteristisch ist das Vorgehen nach dem Prinzip der doppelten Erpressung: Daten werden vor der Verschlüsselung aus dem Opfernetz abgezogen, sodass neben der Betriebsunterbrechung auch die Drohung mit einer Veröffentlichung der gestohlenen Informationen als Druckmittel dient. Als Dienstleistungsmodell arbeitet Medusa mit angeschlossenen Partnern, die die Schadsoftware und die zugehörige Infrastruktur nutzen, während der Kern der Operation Werkzeuge und Erpressungsplattform bereitstellt. Die Aktivität der Gruppe hat sich deutlich gesteigert, was zu einer förmlichen behördlichen Warnmeldung der US-amerikanischen Cybersicherheitsbehörde CISA geführt hat. Medusa gilt damit als eine der aktiv weiterentwickelten Erpressungsoperationen mit klarem Schwerpunkt auf versorgungsrelevanten Sektoren.
Taktiken & Vorgehen
Der Erstzugang erfolgt über gültige oder per Brute Force erratene Zugangsdaten legitimer RDP-Konten, über Phishing-Anhänge, über Schwachstellen in öffentlich erreichbaren Anwendungen wie ScreenConnect oder Fortinet EMS sowie über bei Initial Access Brokern eingekaufte Zugänge. Zur Ausführung dienen Windows-Befehlszeile, PowerShell, WMI, PsExec, Native API und Software-Verteilungslösungen wie HCL BigFix und PDQ Deploy. Zugangsdaten werden mit Mimikatz aus dem LSASS-Speicher, aus ntds.dit und über gefälschte Kerberos-Tickets gewonnen. Zur Erkundung dienen Advanced IP Scanner, SoftPerfect NetScan und PDQ Inventory. Sicherheitslösungen werden über anfällige oder signierte Treiber, EDRSandBlast, KillAV, den ThrottleStop-Treiber, Safe-Mode-Boot und Registry-Änderungen ausgeschaltet; Spuren und PowerShell-Historie werden gelöscht, Skripte Base64-obfuskiert und Treiber gepackt. Exfiltration erfolgt mit RClone, RoboCopy und BITSAdmin in Cloud-Speicher, Tunnel und Fernwartung über Cloudflared, FRP, Ligolo, RevSocks, PuTTY, AnyDesk, Atera, N-Able, SimpleHelp, Splashtop und eHorus. Abschließend werden Dienste gestoppt, Schattenkopien gelöscht, virtuelle Maschinen und ESXi-Systeme kompromittiert und Daten mit AES-256 verschlüsselt.
Schutzmaßnahmen
RDP-Zugänge sollten nicht direkt aus dem Internet erreichbar sein, über VPN sowie Mehr-Faktor-Authentisierung abgesichert und gegen Brute-Force-Versuche mit Sperrmechanismen geschützt werden. Öffentlich erreichbare Fernwartungs- und Verwaltungsanwendungen wie ScreenConnect oder Fortinet EMS sollten konsequent gepatcht werden. Nicht benötigte Fernwartungswerkzeuge wie AnyDesk, Atera, SimpleHelp, Splashtop oder eHorus sollten per Anwendungssteuerung blockiert werden, ebenso das Nachladen anfälliger oder signierter Treiber. PowerShell- und WMI-Nutzung, PsExec, BITSAdmin und certutil sowie Änderungen an Firewallregeln, Registry und Gruppenrichtlinien sollten protokolliert und ausgewertet werden. Der Zugriff auf LSASS und ntds.dit ist zu überwachen, Software-Verteilungslösungen wie PDQ Deploy und BigFix sind streng zu berechtigen, ausgehender Verkehr zu Cloud-Speichern und Tunneldiensten ist zu beschränken.
Chronologie
- 11.01.2023 Erste bekannte Aktivität
- 14.02.2026 Zuletzt aktiv
Erwähnt in
- Wochenrückblick: Ray-Lücke in CISA-Katalog, Zombie-Card-Angriff auf Visa und Kabelschnitt bei T-Mobile 07.09.2026
- Ransomware-Gruppen werben Mitarbeiter an: Insider werden zum Einfallstor 01.09.2026
- Fire Ant kapert Cisco-IOS-XR-Router: Zugangsdaten abgeschöpft, Protokolle manipuliert 31.08.2026
- CISA: Medusa-Ransomware traf mehr als 500 Organisationen der kritischen Infrastruktur 19.08.2026
- CISA: Medusa-Ransomware hat binnen eines Jahres mehr als 200 weitere Opfer getroffen 18.08.2026
- Britische Strafregisterstelle nach jahrelang unentdeckten Einbrüchen gerügt 12.08.2026
- Microsoft: China-nahe Gruppe setzt neue Ransomware StormEncryptor wohl über N-able-N-central-Lücke ein 10.08.2026
- Microsoft: Ehemaliger Medusa-Akteur setzt neue Ransomware StormEncryptor ein 10.08.2026
- Microsoft warnt vor Ransomware-Kampagne über N-central-Schwachstelle 10.08.2026
- Südkoreanische Behörden warnen vor technischer Verbindung zwischen Lazarus und Gunra-Ransomware 30.07.2026
- Nach Cyberangriff: Mackay Sugar prüft Ransomware-Bekenntnis und fährt Systeme wieder hoch 18.06.2026
- Analyse zu The Gentlemen: Ransomware-Gruppe reklamiert 478 Opfer und setzt auf wurmartige Verbreitung 11.06.2026
- Kritische Lücke in Everest Forms Pro wird aktiv angegriffen 05.06.2026
- Pwn2Own-Rekord, KI-gesteuerte Angriffe und neue Rootkit-Funde: Die Sicherheitslage der Woche 21.05.2026
- Drainer-as-a-Service: Wie der Krypto-Dieb „Lucifer" als professionelle Plattform funktioniert 21.05.2026
- Iranische Hackergruppe tarnt Spionage mit Chaos-Ransomware 07.05.2026
- CISA nimmt aktiv ausgenutzte Lücken in ConnectWise ScreenConnect und Windows in KEV-Katalog auf 29.04.2026
- CISA nimmt sechs aktiv ausgenutzte Schwachstellen in Fortinet-, Microsoft- und Adobe-Software ins Katalog auf 14.04.2026
- CISA warnt vor ausgenutzten Lücken in Windows, Adobe Acrobat und Fortinet 14.04.2026
- Phorpiex-Botnetz mit P2P-Rückkanal und 13 Jahre alte ActiveMQ-Lücke: Die Woche im Überblick 09.04.2026