Sentrix

Acteur · RaaS · depuis 2021

Medusa : le RaaS qui vend des jours de sursis

Apparu en juin 2021, Medusa a touché plus de 500 victimes en avril 2026 selon la CISA, parmi les trois menaces principales au Canada. Accès et contrôles.

Modèle
RaaS · depuis 2021-06
Portes d'entrée
Courtiers d'accès initial · Hameçonnage · CVE ScreenConnect 2024-1709 · CVE Fortinet EMS 2023-48788 · CVE GoAnywhere 2025-10035
Cibles
Santé · Éducation · Juridique et assurance · Technologie · Infrastructures essentielles
Avis officiels
AA25-071A

Par Sentrix · Publié le 2026-09-20

Medusa a inventé une mécanique d'extorsion assumée jusqu'au cynisme : un compte à rebours public, un tarif pour le prolonger, un autre pour effacer les données. Derrière ce théâtre, une opération qui exploite les vulnérabilités du jour sur tout ce qui est exposé à Internet.

Qui ils sont

L'avis conjoint AA25-071A du FBI, de la CISA et du MS-ISAC, publié le 12 mars 2025 et mis à jour le 18 août 2026, identifie Medusa comme un rançongiciel-service apparu en juin 2021. D'abord opéré en circuit fermé, il vend depuis au moins le début de 2023 son service à des affiliés auxquels il accorde des niveaux de confiance variables, tout en gardant la négociation sous contrôle des développeurs pour les affiliés moins expérimentés. En avril 2026, selon le même avis, développeurs et affiliés avaient touché plus de 500 victimes dans des secteurs d'infrastructures essentielles.

Unit 42 a documenté le tournant vers l'extorsion publique : le site de fuite Medusa Blog est lancé au début de 2023, et Unit 42 comptait environ 74 organisations touchées dans le monde en 2023. Le Centre canadien pour la cybersécurité, dans sa vue d'ensemble 2025-2027 du 28 janvier 2026, classe Medusa parmi les trois principales menaces par rançongiciel au Canada en 2024, avec Akira et Play, et relève des victimes parmi les infrastructures essentielles et le secteur des technologies de l'information au Canada.

Comment ils entrent

L'avis AA25-071A décrit deux voies principales : des campagnes d'hameçonnage et l'exploitation de vulnérabilités non corrigées, dont CVE-2024-1709 sur ConnectWise ScreenConnect, CVE-2023-48788 sur Fortinet EMS, CVE-2025-10035 sur Fortra GoAnywhere et CVE-2026-1731 sur BeyondTrust. Les développeurs recrutent des courtiers d'accès initial en leur offrant entre 100 et 1 million de dollars américains, avec l'option de travailler en exclusivité pour Medusa, toujours selon l'avis.

Microsoft a publié le 6 avril 2026 un profil de l'acteur Storm-1175, qui déploie Medusa à haute cadence en exploitant des vulnérabilités fraîchement divulguées, jusqu'à SAP NetWeaver CVE-2025-31324 armée en une journée, puis s'installe avec des outils de gestion à distance légitimes comme Atera, MeshAgent ou SimpleHelp et exfiltre avec Rclone. À l'intérieur, l'avis AA25-071A cite Mimikatz, PsExec, Ligolo-ng et Cloudflared. La double extorsion est doublée d'un compte à rebours sur le site de fuite : Unit 42 et l'avis AA25-071A rapportent qu'un jour de sursis coûte 10 000 dollars américains.

Ce qu'ils ont fait

  • Début 2023 : lancement du site de fuite Medusa Blog et passage à l'extorsion publique, documentés par Unit 42, avec environ 74 organisations touchées dans le monde en 2023.
  • 12 mars 2025 : publication de l'avis AA25-071A, motivée par le volume d'attaques contre des infrastructures essentielles.
  • 2025 et 2026 : campagnes de Storm-1175 décrites par Microsoft, avec exploitation de SimpleHelp, CrushFTP, GoAnywhere, SmarterMail et BeyondTrust dans les jours suivant la divulgation.
  • Avril 2026 : plus de 500 victimes cumulées selon la mise à jour de l'avis AA25-071A, ainsi qu'un cas de victime recontactée après paiement pour une seconde rançon.

Ce qui les arrête

Les mitigations de l'avis AA25-071A et de Microsoft, reliées aux cadres que les auditeurs vérifient.

  1. Corriger les actifs exposés dans les jours, pas dans les mois : outils de gestion à distance, transfert de fichiers, messagerie, passerelles. Un inventaire de surface d'attaque externe rend cette liste tenable. ISO 27001:2022 A.8.8 et A.5.9, SOC 2 CC7.1.
  2. MFA résistante à l'hameçonnage sur la messagerie web, le VPN et les comptes des outils de gestion à distance. ISO 27001:2022 A.8.5, SOC 2 CC6.1.
  3. Accès distant uniquement par VPN ou hôte de saut et surveillance des balayages non autorisés. ISO 27001:2022 A.8.20 et A.8.16, SOC 2 CC6.6.
  4. Sauvegardes chiffrées et immuables, avec un plan de reprise éprouvé. ISO 27001:2022 A.8.13, SOC 2 A1.2.
  5. Contrôle des outils de gestion à distance : liste blanche des agents autorisés, alerte sur tout nouvel Atera, MeshAgent, AnyDesk ou SimpleHelp. ISO 27001:2022 A.8.19.
  6. Audit des comptes et rotation des identifiants, pour retirer la valeur de ce que vendent les courtiers d'accès. ISO 27001:2022 A.5.17 et A.5.18, SOC 2 CC6.2.

Sources

Questions fréquentes

Medusa, MedusaLocker, Medusa Stealer : le même acteur ?
Non. L'avis AA25-071A précise que Medusa est distinct de MedusaLocker et du voleur d'informations Medusa mobile. Le Medusa décrit ici est un rançongiciel-service identifié en juin 2021, d'abord opéré en circuit fermé, puis ouvert à des affiliés depuis au moins le début de 2023, tout en gardant la négociation sous le contrôle des développeurs pour les affiliés moins expérimentés.
Que signifie la triple extorsion chez Medusa ?
Le site de fuite affiche un compte à rebours par victime. Selon l'avis AA25-071A, la victime peut payer 10 000 dollars américains en cryptomonnaie pour ajouter un jour au compteur. L'avis rapporte aussi une victime recontactée après paiement par un acteur affirmant que le négociateur avait volé la rançon et réclamant la moitié de la somme, ce qui suggère une triple extorsion ou un dysfonctionnement interne.
À quelle vitesse Medusa passe-t-il de l'intrusion au chiffrement ?
Vite. Microsoft décrit en avril 2026 l'acteur Storm-1175, qui exploite des vulnérabilités fraîchement divulguées sur des systèmes exposés et passe de l'accès initial à l'exfiltration puis au déploiement de Medusa en quelques jours, parfois en moins de vingt-quatre heures. Une gestion des correctifs mensuelle ne tient pas ce rythme sur les actifs exposés.

Parlons de votre programme de conformité.

Dernière mise à jour : 2026-09-20