SOC Prime Bias: Critical

09 Sep 2026 21:05 UTC

Detecção de Medusa Ransomware: Comportamentos Chave em Intrusões

Author Photo
SOC Prime Team linkedin icon Seguir
Detecção de Medusa Ransomware: Comportamentos Chave em Intrusões
shield icon

Detection stack

  • AIDR
  • Alert
  • ETL
  • Query

Resumo

Medusa é uma operação de Ransomware como Serviço (RaaS) que tem como alvo infraestrutura crítica por meio de vários afiliados. Seu ciclo de ataque geralmente inclui exploração de vulnerabilidades voltadas para o público, roubo de credenciais, abuso de ferramentas administrativas legítimas e exfiltração de dados antes da implantação do ransomware. O grupo também usa drivers maliciosos para desativar ou prejudicar controles de segurança e evitar a detecção.

Investigação

O relatório examina o ciclo de ataque do Medusa e mostra como operadores como Storm-1175 e Lazarus Group usam diferentes vetores de acesso inicial. Investigações destacam a exploração das vulnerabilidades do GoAnywhere MFT e BeyondTrust, o abuso de ferramentas de tunelamento como Cloudflared, e a implantação do gaze.exe carga útil do ransomware. Pesquisadores também observaram um padrão consistente de exfiltração de dados antes da criptografia.

Mitigação

As organizações devem priorizar a correção de vulnerabilidades em sistemas voltados para a internet, como GoAnywhere MFT e BeyondTrust. Controles rigorosos devem ser aplicados a softwares de RMM e tunelamento, enquanto protocolos administrativos leste-oeste, incluindo RDP, WMI e SMB, devem ser restritos. Manter backups offline e imutáveis e reforçar a infraestrutura de implantação, como PDQ Deploy, também são essenciais.

Resposta

Se for detectada atividade suspeita do Medusa, analistas devem identificar a conta de usuário associada e revisar as comunicações de origem e destino. Downloads anteriores, sessões remotas e transferências de arquivos devem ser investigados em busca de sinais de intrusão. Os respondedores devem construir uma linha do tempo em torno do host afetado e da identidade para distinguir a administração legítima da atividade maliciosa coordenada.

Fluxo de Ataque

Detecções

Possível Exfiltração de Dados via Ferramenta Rclone (via linha de comando)

Equipe SOC Prime
09 Set 2026

Nome de Arquivo Curto (via linha de comando)

Equipe SOC Prime
09 Set 2026

Usando Certutil para Codificação de Dados e Operações Cert (via linha de comando)

Equipe SOC Prime
09 Set 2026

Possíveis Argumentos do Mimikatz Detectados (via linha de comando)

Equipe SOC Prime
09 Set 2026

Possível Movimento Lateral via PsExec ou Similar (via sistema)

Equipe SOC Prime
09 Set 2026

Possível Uso de PsExec (via auditoria)

Equipe SOC Prime
09 Set 2026

Comando e Controle Suspeito por Solicitação para Domínio de Interações Out-of-Band (via DNS)

Equipe SOC Prime
09 Set 2026

Verificação de RCE Possível via Interação Out-of-Band (via DNS)

Equipe SOC Prime
09 Set 2026

Detectar Distribuição Rápida de Software Seguido por Anomalias de Gravação SMB [Conexão de Rede Windows]

Regras de IA SOC Prime
09 Set 2026

Detectar Estágio de Dados e Criptografia do Ransomware Medusa [Windows Sysmon]

Regras de IA SOC Prime
09 Set 2026

Detectar Atividade de Shell Reverso Protegido por TLS do PowerShell [Windows PowerShell]

Regras de IA SOC Prime
09 Set 2026

Detectar Exfiltração de Dados Não Autorizada e Tentativas de Acesso [Firewall]

Regras de IA SOC Prime
09 Set 2026

Execução de Simulação

  • Narrativa & Comandos do Ataque: O adversário ganhou uma posição inicial na rede e está procurando implantar ransomware em todo o domínio. Para maximizar o impacto e garantir a persistência, eles pretendem usar técnicas de “Vivendo da Terra”. O atacante tentará se conectar à ADMIN$ compartilhar de uma máquina-alvo a partir de uma estação de trabalho remota. Isso imita o padrão de ransomware Medusa de usar compartilhamentos administrativos para soltar binários maliciosos e arquivos de configuração antes de executá-los remotamente.

  • Script de Teste de Regressão:

    # Script de Simulação: Imite movimento lateral via acesso ao compartilhamento ADMIN$
    $TargetComputer = "localhost" # Em um teste real, use um IP/Hostname de destino remoto
    $AdminShare = "$TargetComputerADMIN$"
    
    Write-Host "[*] Tentando conectar-se ao $AdminShare para acionar o Event ID 5140..." -ForegroundColor Cyan
    
    try {
        # Testando conectividade com o compartilhamento administrativo
        if (Test-Path $AdminShare) {
            Write-Host "[+] Sucesso: Conexão com $AdminShare estabelecida. Verifique SIEM para o Event 5140." -ForegroundColor Green
            # Simula uma pequena gravação de arquivo para imitar a distribuição de software
            $testFile = "$AdminSharesimulation_test.txt"
            "Simulação de Carga Maliciosa" | Out-File -FilePath $testFile
            Write-Host "[+] Gravação de arquivo simulada completa: $testFile" -ForegroundColor Green
        } else {
            Write-Error "[-] Falha ao alcançar $AdminShare. Verifique se os compartilhamentos administrativos estão habilitados e se as permissões permitem o acesso."
        }
    } catch {
        Write-Error "[-] Ocorreu um erro: $_"
    }
  • Comandos de Limpeza:

    # Limpeza: Remova o arquivo simulado e os artefatos de conexão
    $TargetComputer = "localhost"
    $AdminShare = "$TargetComputerADMIN$"
    $testFile = "$AdminSharesimulation_test.txt"
    
    if (Test-Path $testFile) {
        Remove-Item -Path $testFile -Force
        Write-Host "[*] Limpeza: Removido $testFile" -ForegroundColor Yellow
    } else {
        Write-Host "[!] Limpeza: Arquivo de teste não encontrado, nada a remover." -ForegroundColor Gray
    }