Medusa
Überblick
Medusa ist eine als Ransomware-as-a-Service betriebene Erpressergruppe. Sie stellt ihre Schadsoftware und Infrastruktur Partnern zur Verfügung, die im Namen der Operation Angriffe durchführen. Charakteristisch ist das Vorgehen der Double Extortion: Vor der Verschlüsselung der Systeme werden Daten aus dem Opfernetzwerk abgezogen, anschließend wird sowohl mit der Wiederherstellung als auch mit der Veröffentlichung der erbeuteten Informationen Druck ausgeübt. Im Visier stehen Einrichtungen unterschiedlicher Branchen mit Bezug zu kritischer Infrastruktur, darunter das Gesundheitswesen, der Bildungssektor, der juristische Bereich sowie die Fertigungsindustrie. Die Gruppe ist über einen längeren Zeitraum aktiv und hat zahlreiche Opfer angegriffen. Aufgrund ihrer anhaltenden Aktivität und der Ausrichtung auf versorgungsrelevante Sektoren wurde sie Gegenstand einer behördlichen Warnmeldung. Ihr arbeitsteiliges Partnermodell und die kombinierte Erpressung aus Verschlüsselung und Datendiebstahl prägen das Bedrohungsbild der Operation.
Taktiken & Vorgehen
Den Erstzugang verschafft sich Medusa über gültige Zugangsdaten zu RDP-Konten, die per Brute-Force oder über kompromittierte Anmeldedaten erlangt werden, über exponierte Fernzugriffsdienste sowie über Phishing-E-Mails mit Anhängen. Zur Ausführung dienen Windows-Bordmittel und WMI, darunter „bcdedit.exe“ und „vssadmin“; per „certutil“ werden weitere Schaddateien nachgeladen. Zur Abwehrumgehung deaktiviert die Gruppe Sicherheitswerkzeuge, nutzt den abgesicherten Modus und löscht Schattenkopien. Zum Einsatz kommen unter anderem Mimikatz, EDRSandBlast, KillAV, der ThrottleStop-Treiber, Advanced IP Scanner, SoftPerfect NetScan, PDQ Inventory, PsExec, RoboCopy sowie zahlreiche Fernwartungs- und Tunneling-Werkzeuge wie AnyDesk, ScreenConnect, Atera, Splashtop, Cloudflared, FRP und Ligolo. Die Verbreitung im Netzwerk erfolgt über RDP und SMB, die Datenabfluss über C2-Kanäle, alternative Protokolle wie FTP/SFTP und Cloud-Dienste. Verschlüsselt wird mit AES-256, Backups und Systemwiederherstellung werden gezielt unterbunden.
Schutzmaßnahmen
Fernzugänge wie RDP sollten über VPN und Mehr-Faktor-Authentisierung abgesichert, nicht benötigte exponierte Dienste deaktiviert und RDP-Konten mit starken Passwörtern sowie Sperrmechanismen gegen Brute-Force versehen werden. Eingehende E-Mails sollten zur Abwehr von Phishing-Anhängen gefiltert werden. Der Einsatz von Werkzeugen wie Mimikatz und EDRSandBlast sollte durch Manipulationsschutz der Sicherheitslösung und Überwachung von Anmeldedatenzugriffen erschwert werden; das Starten im abgesicherten Modus sowie die Ausführung von „bcdedit.exe“, „vssadmin“ und „certutil“ sollten überwacht werden. Unautorisierte Fernwartungswerkzeuge wie AnyDesk, ScreenConnect oder Atera sollten erkannt und blockiert werden. Ausgehender Datenverkehr zu unbekannten Servern, FTP/SFTP und Cloud-Diensten sollte überwacht werden, um Datenabfluss frühzeitig zu erkennen.
Chronologie
- 11.01.2023 Erste bekannte Aktivität
- 14.02.2026 Zuletzt aktiv
Erwähnt in
- Analyse zu The Gentlemen: Ransomware-Gruppe reklamiert 478 Opfer und setzt auf wurmartige Verbreitung 11.06.2026
- Kritische Lücke in Everest Forms Pro wird aktiv angegriffen 05.06.2026
- Pwn2Own-Rekord, KI-gesteuerte Angriffe und neue Rootkit-Funde: Die Sicherheitslage der Woche 21.05.2026
- Drainer-as-a-Service: Wie der Krypto-Dieb „Lucifer" als professionelle Plattform funktioniert 21.05.2026
- Iranische Hackergruppe tarnt Spionage mit Chaos-Ransomware 07.05.2026
- CISA nimmt aktiv ausgenutzte Lücken in ConnectWise ScreenConnect und Windows in KEV-Katalog auf 29.04.2026
- CISA nimmt sechs aktiv ausgenutzte Schwachstellen in Fortinet-, Microsoft- und Adobe-Software ins Katalog auf 14.04.2026
- CISA warnt vor ausgenutzten Lücken in Windows, Adobe Acrobat und Fortinet 14.04.2026
- Phorpiex-Botnetz mit P2P-Rückkanal und 13 Jahre alte ActiveMQ-Lücke: Die Woche im Überblick 09.04.2026
- FBI: Cyberkriminalität verursachte 2025 fast 21 Milliarden Dollar Schaden 08.04.2026
- Storm-1175 verbreitet Medusa-Ransomware im Eiltempo 07.04.2026
- Medusa-Ransomware: Microsoft beobachtet rasante Angriffe mit Zero-Days und frisch veröffentlichten Lücken 07.04.2026
- China-naher Akteur Storm-1175 nutzt Zero-Days für schnelle Medusa-Ransomware-Angriffe 07.04.2026
- Microsoft führt Zero-Day-Angriffe auf Medusa-Partner Storm-1175 zurück 06.04.2026
- Medusa-Ransomware: Microsoft beobachtet Zero-Day-Angriffe binnen 24 Stunden 06.04.2026
- Android-Malware Perseus durchsucht Notiz-Apps nach Passwörtern und Wallet-Phrasen 19.03.2026
- Medusa-Ransomware: Angriffe auf großes Krankenhaus in Mississippi und Bezirk in New Jersey 17.03.2026
- Datenleck bei Bell Ambulance betrifft rund 238.000 Personen 11.03.2026
- 235.000 Betroffene nach Cyberangriff auf größten Rettungsdienst in Wisconsin 11.03.2026
- Lazarus Group setzt erstmals Medusa-Ransomware ein 28.02.2026