Detecção de Medusa Ransomware: Comportamentos Chave em Intrusões
Detection stack
- AIDR
- Alert
- ETL
- Query
Resumo
Medusa é uma operação de Ransomware como Serviço (RaaS) que tem como alvo infraestrutura crítica por meio de vários afiliados. Seu ciclo de ataque geralmente inclui exploração de vulnerabilidades voltadas para o público, roubo de credenciais, abuso de ferramentas administrativas legítimas e exfiltração de dados antes da implantação do ransomware. O grupo também usa drivers maliciosos para desativar ou prejudicar controles de segurança e evitar a detecção.
Investigação
O relatório examina o ciclo de ataque do Medusa e mostra como operadores como Storm-1175 e Lazarus Group usam diferentes vetores de acesso inicial. Investigações destacam a exploração das vulnerabilidades do GoAnywhere MFT e BeyondTrust, o abuso de ferramentas de tunelamento como Cloudflared, e a implantação do gaze.exe carga útil do ransomware. Pesquisadores também observaram um padrão consistente de exfiltração de dados antes da criptografia.
Mitigação
As organizações devem priorizar a correção de vulnerabilidades em sistemas voltados para a internet, como GoAnywhere MFT e BeyondTrust. Controles rigorosos devem ser aplicados a softwares de RMM e tunelamento, enquanto protocolos administrativos leste-oeste, incluindo RDP, WMI e SMB, devem ser restritos. Manter backups offline e imutáveis e reforçar a infraestrutura de implantação, como PDQ Deploy, também são essenciais.
Resposta
Se for detectada atividade suspeita do Medusa, analistas devem identificar a conta de usuário associada e revisar as comunicações de origem e destino. Downloads anteriores, sessões remotas e transferências de arquivos devem ser investigados em busca de sinais de intrusão. Os respondedores devem construir uma linha do tempo em torno do host afetado e da identidade para distinguir a administração legítima da atividade maliciosa coordenada.
Fluxo de Ataque
Detecções
Possível Exfiltração de Dados via Ferramenta Rclone (via linha de comando)
Nome de Arquivo Curto (via linha de comando)
Usando Certutil para Codificação de Dados e Operações Cert (via linha de comando)
Possíveis Argumentos do Mimikatz Detectados (via linha de comando)
Possível Movimento Lateral via PsExec ou Similar (via sistema)
Possível Uso de PsExec (via auditoria)
Comando e Controle Suspeito por Solicitação para Domínio de Interações Out-of-Band (via DNS)
Verificação de RCE Possível via Interação Out-of-Band (via DNS)
Detectar Distribuição Rápida de Software Seguido por Anomalias de Gravação SMB [Conexão de Rede Windows]
Detectar Estágio de Dados e Criptografia do Ransomware Medusa [Windows Sysmon]
Detectar Atividade de Shell Reverso Protegido por TLS do PowerShell [Windows PowerShell]
Detectar Exfiltração de Dados Não Autorizada e Tentativas de Acesso [Firewall]
Execução de Simulação
-
Narrativa & Comandos do Ataque: O adversário ganhou uma posição inicial na rede e está procurando implantar ransomware em todo o domínio. Para maximizar o impacto e garantir a persistência, eles pretendem usar técnicas de “Vivendo da Terra”. O atacante tentará se conectar à
ADMIN$compartilhar de uma máquina-alvo a partir de uma estação de trabalho remota. Isso imita o padrão de ransomware Medusa de usar compartilhamentos administrativos para soltar binários maliciosos e arquivos de configuração antes de executá-los remotamente. -
Script de Teste de Regressão:
# Script de Simulação: Imite movimento lateral via acesso ao compartilhamento ADMIN$ $TargetComputer = "localhost" # Em um teste real, use um IP/Hostname de destino remoto $AdminShare = "$TargetComputerADMIN$" Write-Host "[*] Tentando conectar-se ao $AdminShare para acionar o Event ID 5140..." -ForegroundColor Cyan try { # Testando conectividade com o compartilhamento administrativo if (Test-Path $AdminShare) { Write-Host "[+] Sucesso: Conexão com $AdminShare estabelecida. Verifique SIEM para o Event 5140." -ForegroundColor Green # Simula uma pequena gravação de arquivo para imitar a distribuição de software $testFile = "$AdminSharesimulation_test.txt" "Simulação de Carga Maliciosa" | Out-File -FilePath $testFile Write-Host "[+] Gravação de arquivo simulada completa: $testFile" -ForegroundColor Green } else { Write-Error "[-] Falha ao alcançar $AdminShare. Verifique se os compartilhamentos administrativos estão habilitados e se as permissões permitem o acesso." } } catch { Write-Error "[-] Ocorreu um erro: $_" } -
Comandos de Limpeza:
# Limpeza: Remova o arquivo simulado e os artefatos de conexão $TargetComputer = "localhost" $AdminShare = "$TargetComputerADMIN$" $testFile = "$AdminSharesimulation_test.txt" if (Test-Path $testFile) { Remove-Item -Path $testFile -Force Write-Host "[*] Limpeza: Removido $testFile" -ForegroundColor Yellow } else { Write-Host "[!] Limpeza: Arquivo de teste não encontrado, nada a remover." -ForegroundColor Gray }