Présentation
Medusa est une opération de ransomware en tant que service observée pour la première fois en juin 2021. Elle applique un modèle de double extorsion : les affiliés chiffrent les systèmes des victimes tandis que le groupe principal exfiltre simultanément les données sensibles. Les victimes qui refusent de payer s’exposent à la publication de leurs données sur Medusa Blog, un site de fuite hébergé sur Tor dont le compte à rebours est visible par tous. Selon CISA AA25-071A, les rançons demandées vont de 100 000 à 15 millions de dollars selon la taille de la victime.
Le groupe ne doit pas être confondu avec la famille de ransomware MedusaLocker, une variante distincte et plus ancienne, ni avec le cheval de Troie bancaire Android Medusa. Le RaaS visant Windows traité ici a suscité une attention importante après la publication d’un avis conjoint CISA/FBI/MS-ISAC (AA25-071A) publié le 12 mars 2025, qui recense plus de 300 victimes dans les secteurs de la santé, de l’enseignement, du droit, de l’assurance, de la technologie et de l’industrie.
Microsoft Threat Intelligence a signalé en avril 2026 que Storm-1175 avait déployé le ransomware Medusa dans le cadre d’opérations à rythme soutenu ciblant des systèmes Web vulnérables. Dans certains cas, moins de 24 heures se sont écoulées entre l’exploitation réussie, l’exfiltration des données et le déploiement du ransomware.
Les affiliés Medusa obtiennent principalement l’accès initial au moyen de campagnes d’hameçonnage et de l’exploitation de services exposés à Internet non corrigés. La CISA indique que le groupe exploite ConnectWise ScreenConnect CVE-2024-1709 (contournement de l’authentification) et CVE-2023-48788, une injection SQL dans Fortinet EMS, toutes deux fréquentes dans les intrusions observées. Une part importante des accès est achetée à des courtiers en accès initial, activement recrutés par les développeurs de Medusa sur des forums cybercriminels avec des offres allant de 100 à 1 million de dollars par accès. Après avoir établi une présence, les affiliés consacrent du temps à la reconnaissance interne et au mouvement latéral avant de déployer la charge utile du ransomware. Le contournement des défenses repose sur une attaque Bring Your Own Vulnerable Driver (BYOVD) utilisant un pilote personnalisé signé, ABYSSWORKER, afin de désactiver la détection sur les terminaux, ainsi que sur la suppression de l’historique des commandes PowerShell.
La charge utile — un binaire nommé gaze.exe d’après l’enquête de la CISA — utilise AES-256 pour chiffrer les fichiers. Avant le chiffrement, gaze.exe arrête les services liés aux sauvegardes, à la sécurité, aux bases de données, aux communications, au partage de fichiers et aux sites Web, puis supprime les clichés instantanés des volumes. Chaque fichier chiffré reçoit l’extension .medusa et une note de rançon (!!!READ_ME_MEDUSA!!!.txt) est déposée dans chaque répertoire affecté. Les victimes disposent de 48 heures pour prendre contact via un chat en direct sur Tor ou la messagerie chiffrée de bout en bout Tox ; celles qui ne répondent pas sont relancées directement par téléphone ou e-mail. Le site de fuite .onion de Medusa affiche un compte à rebours ; les victimes peuvent payer 10 000 $ en cryptomonnaie pour y ajouter une journée.