Threat Intelligence

Medusa

Medusa erpresst mit öffentlichem Countdown: Wer nicht zahlt, dessen Daten erscheinen auf dem Leak-Blog – bevorzugte Opfer sind Bildung, Gesundheitswesen und KMU.

Kurz erklärt

Medusa ist eine Ransomware-as-a-Service-Gruppe, die seit 2023 stark gewachsen ist und ihre Opfer über einen öffentlichen Leak-Blog mit Countdown unter Druck setzt. CISA und FBI warnten explizit vor der Gruppe. Einstieg meist über ungepatchte Schwachstellen und gestohlene Zugangsdaten; getroffen werden überproportional Bildungseinrichtungen, Gesundheitswesen und KMU.

Seit Mitte Februar 2026 postet Medusa jedoch keine neuen Opfer mehr – die Operation gilt derzeit als geschwächt bzw. pausiert, die Leak-Infrastruktur besteht aber weiter. Ein Wiederaufflammen ist bei RaaS-Marken nicht ausgeschlossen.

Geschwächt

Modell

RaaS

Auch bekannt als

Medusa (nicht verwandt mit MedusaLocker)

Gegründet

2021 (Leak-Blog seit 2023)

Entstanden aus

Keine bekannte Verbindung

Herkunft

Russland oder osteuropäisches Land (vermutet)

Zielsektoren

Bildung, Gesundheitswesen, Behörden, kritische Infrastruktur

Zielregionen

USA, DACH, UK, Indien, Frankreich, Italien

Typisches Lösegeld

100.000 – 15 Mio. USD; öffentliche Auktionen auf der Leak-Seite

Opferzahl

Rund 517 gelistete Opfer; letztes neues Opfer Mitte Februar 2026 (Stand: Juli 2026)

File Extensions

.medusa

Ransom Note

!!!READ_ME_MEDUSA!!!.txt

Handlungsempfehlungen im Ernstfall

✅ Sofort tun
  • Ruhe bewahren und den Vorfall als Krise behandeln – Geschäftsführung und einen Incident-Response-Dienstleister sofort einbinden.
  • Betroffene Systeme vom Netz isolieren, aber nicht ausschalten – flüchtige Spuren im Arbeitsspeicher bleiben so erhalten.
  • Backups sofort prüfen und offline/schreibgeschützt sichern.
  • Vorfall dokumentieren: Zeitpunkte, betroffene Systeme, Ransom-Note – wichtig für Forensik und Meldepflichten.
  • Meldepflichten prüfen: DSGVO (72 h), ggf. NIS2 (24 h); BSI und Polizei einbeziehen. Krisenkommunikation vorbereiten – Medusa setzt auf öffentlichen Druck.
  • 24/7-Incident-Response kontaktieren – je früher, desto begrenzbarer der Schaden.
⛔ Unbedingt vermeiden
  • Nicht vorschnell Lösegeld zahlen – keine Garantie für Entschlüsselung oder Nicht-Veröffentlichung; Zahlungen können sanktions- und strafrechtlich relevant sein.
  • Systeme nicht neu aufsetzen oder „sauber wischen“, bevor die Forensik gesichert ist.
  • Nicht allein mit den Angreifern verhandeln – nur über erfahrene IR-/Verhandlungsexperten.
  • Verschlüsselte Daten nicht löschen – teils später entschlüsselbar.
  • Keine dubiosen „Entschlüsselungs-Tools“ aus dem Netz einsetzen.
  • Den Vorfall nicht verschweigen oder verzögern – Meldefristen laufen ab Kenntnisnahme.

Bekannte Angriffe

  • Minneapolis Public Schools (Feb. 2023, 92 GB Schülerdaten geleakt)
  • Fairfax County Public Schools (2023)
  • Toyota Financial Services Deutschland (Nov. 2023, DACH-Bezug)

Angriffstechniken (TTPs)

  • Initial Access: Exploits gegen exponierte Anwendungen (Hauptvektor), Phishing, gestohlene Zugänge.
    • CVE-2024-1709 (ConnectWise ScreenConnect), CVE-2023-48788 (Fortinet EMS), ProxyShell (CVE-2021-34473), SimpleHelp (CVE-2024-57726/57727/57728), CVE-2025-10035 (GoAnywhere), SAP NetWeaver (CVE-2025-31324)
    • Affiliate „Storm-1175“ hat 16+ Schwachstellen bewaffnet
  • Vorgehen: Double Extortion mit öffentlicher Auktion; Living-off-the-Land.

Technologie & Malware

Sprache/Plattform: C++ (64-bit Windows-PE), primär Windows.

Verschlüsselung: AES-256 je Datei, der AES-Schlüssel wird mit RSA-2048 verschlüsselt (Angreifer hält den privaten Schlüssel). Endung .medusa; übersprungen werden u. a. .dll, .exe, .lnk.

Indicators of Compromise (IOCs)

  • File Extension: .medusa
  • Ransom Note: !!!READ_ME_MEDUSA!!!.txt
  • Ausgenutzte CVEs: CVE-2024-1709, CVE-2023-48788, CVE-2021-34473, CVE-2024-57726/57727/57728, CVE-2025-31324
  • Affiliate: Storm-1175

Was Unternehmen jetzt prüfen sollten

  • Patch-Priorisierung nach tatsächlich ausgenutzten Schwachstellen (KEV-Liste)
  • MFA auf allen Konten – auch für Webmail und Verwaltungsportale
  • Monitoring auf verdächtige PowerShell-/Admin-Tool-Nutzung
  • Krisenkommunikation vorbereiten – Medusa setzt gezielt auf öffentlichen Druck

Wie Argos unterstützt

Vulnerability Management priorisiert die wirklich ausgenutzten Lücken, das Cyber Defense Center erkennt Angriffe früh – und im Ernstfall übernimmt Argos auch Krisenkommunikation und Behördenmeldungen.