SOC Prime Bias: Critical

09 Sep 2026 21:05 UTC

Rilevamento del Ransomware Medusa: Comportamenti Chiave nelle Intrusioni

Author Photo
SOC Prime Team linkedin icon Segui
Rilevamento del Ransomware Medusa: Comportamenti Chiave nelle Intrusioni
shield icon

Detection stack

  • AIDR
  • Alert
  • ETL
  • Query

Sintesi

Medusa è un’operazione di Ransomware-as-a-Service (RaaS) che mira alle infrastrutture critiche attraverso diversi affiliati. Il suo ciclo di attacco include comunemente lo sfruttamento di vulnerabilità esposte pubblicamente, il furto di credenziali, l’abuso di strumenti amministrativi legittimi e l’esfiltrazione di dati prima dell’implementazione del ransomware. Il gruppo utilizza anche driver dannosi per disabilitare o compromettere i controlli di sicurezza ed eludere il rilevamento.

Indagine

Il rapporto esamina il ciclo di attacco di Medusa e mostra come operatori come Storm-1175 e Lazarus Group utilizzino diversi vettori di accesso iniziale. Le indagini evidenziano lo sfruttamento delle vulnerabilità di GoAnywhere MFT e BeyondTrust, l’abuso di strumenti di tunneling come Cloudflared e l’implementazione del gaze.exe payload del ransomware. I ricercatori hanno anche osservato un modello coerente di esfiltrazione dei dati prima della crittografia.

Mitigazione

Le organizzazioni dovrebbero prioritizzare la correzione delle vulnerabilità nei sistemi esposti a internet come GoAnywhere MFT e BeyondTrust. Dovrebbero essere applicati controlli rigorosi al software RMM e di tunneling, mentre i protocolli amministrativi est-ovest, inclusi RDP, WMI e SMB, dovrebbero essere ristetti. È anche essenziale mantenere copie di backup offline e immutabili e rafforzare l’infrastruttura di distribuzione come PDQ Deploy.

Risposta

Se viene rilevata un’attività sospetta di Medusa, gli analisti dovrebbero identificare l’account utente associato e rivedere le comunicazioni peering di origine e destinazione. I download precedenti, le sessioni remote e i trasferimenti di file dovrebbero essere indagati per individuare segni di intrusione. Gli interventisti dovrebbero costruire una timeline intorno all’host e all’identità coinvolti per distinguere tra amministrazione legittima e attività malevola coordinata.

Flusso di Attacco

Rilevamenti

Possibile Esfiltrazione di Dati con Rclone Tool (via cmdline)

Team di SOC Prime
09 Sep 2026

Nome File Breve (via cmdline)

Team di SOC Prime
09 Sep 2026

Utilizzo di Certutil per Codifica Dati e Operazioni Cert (via cmdline)

Team di SOC Prime
09 Sep 2026

Possibili Argomenti Mimikatz Rilevati (via cmdline)

Team di SOC Prime
09 Sep 2026

Possibile Movimento Laterale tramite PsExec o Simili (via sistema)

Team di SOC Prime
09 Sep 2026

Possibile Utilizzo di PsExec (via audit)

Team di SOC Prime
09 Sep 2026

Comando e Controllo Sospetti tramite Richiesta a Dominio di Interazioni Fuori Banda (via dns)

Team di SOC Prime
09 Sep 2026

Possibile Verifica RCE tramite Interazione Fuori Banda (via dns)

Team di SOC Prime
09 Sep 2026

Rileva Distribuzione Rapida di Software Seguita da Anomalie di Scrittura SMB [Connessione di Rete di Windows]

Regole AI di SOC Prime
09 Sep 2026

Rileva Fasi di Archiviazione e Cifratura del Ransomware Medusa [Windows Sysmon]

Regole AI di SOC Prime
09 Sep 2026

Rileva Attività di Reverse Shell Protetta da TLS di PowerShell [Windows Powershell]

Regole AI di SOC Prime
09 Sep 2026

Rileva Tentativi di Esfiltrazione e Accesso Non Autorizzato ai Dati [Firewall]

Regole AI di SOC Prime
09 Sep 2026

Esecuzione di Simulazione

  • Narrazione dell’Attacco & Comandi: L’avversario ha ottenuto un punto d’appoggio iniziale nella rete e cerca di distribuire il ransomware attraverso il dominio. Per massimizzare l’impatto e garantire la persistenza, punta a utilizzare tecniche “Living off the Land”. L’attaccante tenterà di connettersi al ADMIN$ condivisione di una macchina target da una workstation remota. Questo imita il modello ransomware Medusa che utilizza le condivisioni amministrative per depositare binari dannosi e file di configurazione prima di eseguirli remotamente.

  • Script di Test di Regressione:

    # Script di Simulazione: Imita il movimento laterale tramite accesso alla condivisione ADMIN$
    $TargetComputer = "localhost" # In un test reale, utilizzare un IP/Hostname di destinazione remoto
    $AdminShare = "$TargetComputerADMIN$"
    
    Write-Host "[*] Tentativo di connessione a $AdminShare per attivare l'ID Evento 5140..." -ForegroundColor Cyan
    
    try {
        # Test della connettività alla condivisione amministrativa
        if (Test-Path $AdminShare) {
            Write-Host "[+] Successo: Connessione a $AdminShare stabilita. Controlla SIEM per Evento 5140." -ForegroundColor Green
            # Simula una piccola scrittura di file per imitare la distribuzione del software
            $testFile = "$AdminSharesimulation_test.txt"
            "Simulazione di Payload Dannoso" | Out-File -FilePath $testFile
            Write-Host "[+] Scrittura di file simulata completata: $testFile" -ForegroundColor Green
        } else {
            Write-Error "[-] Impossibile raggiungere $AdminShare. Assicurarsi che le condivisioni amministrative siano abilitate e che i permessi permettano l'accesso."
        }
    } catch {
        Write-Error "[-] Si è verificato un errore: $_"
    }
  • Comandi di Pulizia:

    # Pulizia: Rimuovere i file simulati e gli artefatti di connessione
    $TargetComputer = "localhost"
    $AdminShare = "$TargetComputerADMIN$"
    $testFile = "$AdminSharesimulation_test.txt"
    
    if (Test-Path $testFile) {
        Remove-Item -Path $testFile -Force
        Write-Host "[*] Pulizia: Rimosso $testFile" -ForegroundColor Yellow
    } else {
        Write-Host "[!] Pulizia: File di test non trovato, niente da rimuovere." -ForegroundColor Gray
    }