Connect with us

CIÊNCIA & TECNOLOGIA

Ransomware Medusa: como atua e por que desperta preocupação

Entenda as principais características desse ransomware que mira empresas de infraestrutura crítica e já fez vítimas em países latino-americanos

Nos últimos dois anos, o grupo de ransomware Medusa, identificado em junho de 2021, apresentou um crescimento significativo em suas atividades, realizando ataques a diversas empresas ligadas a infraestruturas críticas. A ameaça se tornou tão relevante que, recentemente, o FBI emitiu um comunicado alertando sobre as ações do grupo criminoso.

Mas, afinal, o que é o Medusa e desde quando está em operação? Quais são seus principais alvos? Como atua em seus ataques? E qual a sua relação com outros grupos de ransomware? Neste post, traçamos um panorama completo desse grupo que vem despertando preocupação global e já acumula diversas vítimas em países latino-americanos.

O que é o Ransomware Medusa?

Medusa é um ransomware que atua sob o modelo de negócio conhecido como ransomware como serviço (RaaS, na sigla em inglês). Nos ataques realizados, o grupo adota uma estratégia de dupla extorsão: primeiro, criptografa os dados das vítimas e, em seguida, ameaça divulgá-los publicamente caso o resgate não seja pago.

Por meio de ataques direcionados a diversos setores, como saúde, educação, tecnologia e manufatura, o Medusa evoluiu até se tornar um dos grupos de ransomware mais ativos em 2025. É importante não confundir esse grupo com o Medusa Locker, outra família de ransomware que está em atividade desde 2019.

Atividade do Medusa em 2025

O grupo ganhou notoriedade em 2023 com o lançamento do seu site “Medusa Blog”, hospedado na rede Onion, onde expõe os nomes de suas vítimas como forma de extorsão, ameaçando publicar os dados roubados caso o resgate não seja pago. Desde então, o grupo tem evoluído constantemente e, em março de 2025, figurou entre os 10 grupos de ransomware mais ativos do período, ocupando a 8ª posição, com 67 ataques confirmados, segundo dados divulgados pela DarkFeed em sua conta no X (antigo Twitter).

Esse movimento, naturalmente, não passou despercebido pela comunidade de cibersegurança. O FBI, por meio da sua Agência de Cibersegurança e Segurança de Infraestruturas (CISA, na sigla em inglês), emitiu um alerta sobre a atuação do grupo no contexto da campanha #StopRansomware: “Até fevereiro de 2025, os desenvolvedores e afiliados do Medusa já comprometeram mais de 300 vítimas em diversos setores de infraestrutura crítica, incluindo os setores médico, educacional, jurídico, de seguros, tecnológico e de manufatura.”

medusa-ransomware-2025-alerta-fbi
Alerta publicada pelo FBI sobre a atividade do ransomware Medusa.

Características dos ataques

O grupo Medusa possui dois vetores de acesso inicial preferenciais para invadir os sistemas das empresas: campanhas de phishing, com o objetivo de roubar credenciais, e a exploração de vulnerabilidades em softwares.

A Agência Nacional de Cibersegurança do Chile, por exemplo, compartilhou em março de 2025 um caso em que o grupo explorou a exposição de um RDP (Remote Desktop Protocol) com credenciais fracas para obter acesso ao ambiente, instalar o ransomware e propagá-lo para outros sistemas da rede.

Evasão de EDR e ferramentas antimalware

Em diversos ataques, foi observado que os cibercriminosos por trás do Medusa utilizam o driver malicioso ABYSSWORKER para desativar ferramentas antimalware e também burlar soluções de EDR (Detecção e Resposta em Endpoints).

Após garantir o acesso ao sistema, e com o objetivo de evitar a detecção, os cibercriminosos costumam apagar o histórico de comandos do PowerShell, onde suas ações poderiam ser registradas. Com o uso de técnicas avançadas, como pass the hash, eles conseguem se mover lateralmente dentro da rede sem serem identificados.

O ColCERT (Grupo Interno de Trabalho de Resposta a Emergências Cibernéticas da Colômbia) alertou sobre essas táticas do Medusa, destacando que o grupo “criptografa arquivos críticos, apaga cópias de segurança para impedir a recuperação dos dados e modifica o registro do sistema para garantir sua persistência, dificultando sua detecção e remoção”.

Modelo de dupla extorsão

Este grupo de ransomware deixa uma nota de resgate em um arquivo txt com o nome !!!READ_ME_MEDUSA!!!.txt, além de criptografar os arquivos nos sistemas comprometidos e alterar sua extensão para .MEDUSA. Em seu modus operandi, utiliza um modelo de dupla extorsão, pois as vítimas precisam pagar não apenas para descriptografar os arquivos, mas também para evitar que eles sejam divulgados.

É através de seu site na rede Onion que o Medusa divulga informações sobre suas vítimas, incluindo contagens regressivas para o pagamento das organizações. Nesse espaço, são disponibilizados links para carteiras de criptomoedas vinculadas ao grupo.

O impacto da ameaça na América Latina

Assim como a atividade do ransomware Medusa cresceu nos últimos anos a nível mundial, a América Latina também não está imune aos seus ataques, com alguns casos de destaque.

Em 2023, a partir de uma análise da WeLiveSecurity, investigamos o ataque desse grupo à Comissão Nacional de Valores da Argentina, que resultou na criptografia dos arquivos nos sistemas infectados e no roubo de informações.

medusa-ransomware-comision-nacional-valores-argentina
Publicação do ransomware Medusa em seu site na Dark Web.

Medusa publicou em seu site na dark web detalhes sobre o incidente, com o objetivo de pressionar a Comissão Nacional de Valores (CNV) da Argentina a pagar um resgate de 500 mil dólares em Bitcoin, ameaçando divulgar mais de 1,5 terabytes de informações roubadas. De acordo com a instituição, na época foi possível isolar e controlar o ataque, que havia deixado suas plataformas on-line fora de serviço.

Outro caso ocorreu em fevereiro de 2024, quando o Grupo Bimbo, multinacional mexicana especializada em panificados e uma das maiores do mundo, apareceu na lista de vítimas do grupo. O Medusa assumiu a autoria do ataque e, em seu site, publicou alguns arquivos roubados da empresa como prova.

Na mesma data, uma empresa venezuelana do setor de telecomunicações foi outra de suas vítimas. Neste caso, o Medusa exigiu um pagamento de 5 milhões de dólares, sob a ameaça de tornar públicas listas de funcionários, documentos de identificação, documentos financeiros, relatórios, faturas, contratos, entre outras informações sensíveis.

Esses são apenas alguns exemplos, pois em sua lista de vítimas constam empresas e organizações de outros países latino-americanos, como Brasil, Bolívia, Chile, Colômbia e República Dominicana.

A relação do Medusa com outros grupos de ransomware e o uso de EDR Killers

Uma análise apresentada pela equipe de pesquisa da ESET na América Latina expôs a conexão do Medusa com outros grupos de ransomware, como o ascendente RansomHub, Play e BianLian. Nesse contexto, desempenha um papel-chave uma ferramenta desenvolvida e mantida pelo próprio RansomHub, conhecida como EDRKillShifter, um EDR killer projetado para neutralizar soluções de cibersegurança.

Graças a essa descoberta, a equipe de pesquisa da ESET conseguiu usar essa informação para vincular os afiliados do RansomHub aos diversos grupos concorrentes com os quais também colaboram.

Ao contrário do criptografador do RansomHub, que tende a variar conforme a vítima, no caso do EDRKillShifter, não é necessário gerar uma nova amostra para cada ataque, a menos que haja uma atualização relevante ou seja necessário evitar certas defesas. Essa característica foi crucial para detectar um padrão comum e vincular um mesmo afiliado operando simultaneamente para três grupos distintos (Play, Medusa e BianLian).

Considerações finais

Como vimos, nos últimos dois anos, o Medusa conseguiu se consolidar como um dos grupos de ransomware mais ativos. Devido ao seu modelo de dupla extorsão e ao uso de técnicas avançadas de infiltração e criptografia, ele se tornou uma grande ameaça para empresas ao redor do mundo, especialmente para aquelas relacionadas a infraestruturas críticas.

A alerta recentemente emitida pelo FBI apenas reforça a necessidade das empresas adotarem medidas preventivas robustas e confiáveis. A proteção das infraestruturas críticas e dos dados sensíveis deve ser uma prioridade máxima ao enfrentar essa ameaça, que continua em constante evolução.

Continue Reading
Advertisement

Relógio

Instagram Portal Informa Paraíba

Advertisement

Grupo do Portal Informa Paraíba (Facebook)

TWITTER DO PORTAL INFORMA PARAÍBA

Página do Portal Informa Paraíba (Facebook)

CIDADE1 minuto ago

Gestão municipal: confira cronograma para emendas individuais e de bancada

Politíca4 minutos ago

Adriano Galdino afirma que Pacto pela Primeira Infância garante futuro promissor para crianças paraibanas

CONCURSO E EMPREGO7 minutos ago

Sine-PB oferta mais de 700 vagas de emprego em 13 municípios paraibanos

ESTADO9 minutos ago

O pagamento do funcionalismo público estadual referente a abril será feito nesta terça e quarta-feira

Internacional15 minutos ago

OIM pede soluções duradouras para deslocados em Moçambique

Internacional17 minutos ago

Envelhecimento da população brasileira traz novos desafios

Internacional2 horas ago

Explosão em porto no Irã deixa ao menos 65 mortos

Internacional2 horas ago

França: polícia busca suspeito de ataque a faca em mesquita

Internacional2 horas ago

Homem atropela multidão e mata 11 durante festival no Canadá

CIDADE2 horas ago

Prefeitura de João Pessoa paga mês de abril nesta terça a quarta-feira

Segurança Pública3 horas ago

Polícia frustra ‘rolezinho’ e apreende motocicletas que infringem leis de trânsito

CONCURSO E EMPREGO3 horas ago

Semana do trabalhador começa com 649 vagas de emprego oferecidas pelo Sine-JP

Segurança Pública3 horas ago

Polícia prende foragido da Justiça durante ação de combate ao tráfico de drogas, em João Pessoa

Esporte4 horas ago

Na venda do jogo “Bota X Fla”, a SAF embolsou R$ 6,3 milhões, mas João Pessoa, a patrocinadora, perdeu

CIDADE4 horas ago

Mersinho da UP, eleito pra defender o povo, agora se esconde é em casa! Lucena de olho e o matuto querendo saber: cadê tu, cabra véi?

Politíca5 horas ago

Com 69 prefeitos atualmente, PSB filiará mais três gestores municipais em Congresso que oficializará João Azevêdo na presidência do partido

Educação & Cultura5 horas ago

EDIÇÃO ESPECIAL Confraria Sol das Letras promove, nesta 3ª, debate com o historiador Alberto Aggio

CIÊNCIA & TECNOLOGIA5 horas ago

10 aspectos cruciais de cibersegurança para proteger sua empresa

CIÊNCIA & TECNOLOGIA5 horas ago

Ransomware Medusa: como atua e por que desperta preocupação

CIÊNCIA & TECNOLOGIA5 horas ago

Eles querem os seus dados: entenda o que são infostealers e como evitá-los

CIÊNCIA & TECNOLOGIA5 horas ago

Fraude por falsidade ideológica: não caia no golpe

Esporte6 horas ago

Tudo o que você precisa saber sobre a Copa do Mundo de 2026

Nacional7 horas ago

Fraude bilionária no INSS: Lupi se fez de doido, viu o povo sendo roubado e ficou calado!

Saúde7 horas ago

Prefeitura vacina grupos prioritários contra Influenza e faz alerta sobre a importância da prevenção

Saúde7 horas ago

OAB realiza maior campanha de vacinação contra a gripe na Paraíba  

Esporte7 horas ago

Prefeito comemora sucesso da maior corrida pelo autismo do Brasil e reforça João Pessoa como referência de inclusão

Segurança Pública8 horas ago

Operação Sinais: polícia recupera 20 veículos roubados e apreende armas na região de Queimadas

AGRICULTURA & PECUÁRIA8 horas ago

Encontro discute protagonismo das mulheres na agropecuária, na 8ª Festa da Cabra Rainha

Educação & Cultura8 horas ago

Prefeitura de João Pessoa impulsiona geração de renda com cursos gratuitos de qualificação profissional

CIDADE8 horas ago

Bruno e Juliana visitam Festa do Produtor Rural de Alagoa Nova e destacam que evento impulsiona o turismo no Brejo paraibano: “Já nasceu grande”

CONCURSO E EMPREGO4 meses ago

ESA 2025: oportunidade de carreira no exército com 1.100 vagas

Judiciário5 meses ago

Prescrição intercorrente: a aplicação do Decreto nº 20.910 em Estados e Municípios

ENTRETENIMENTO11 meses ago

4 sinais que ela não te quer mais (e o que fazer para ter certeza)

Internacional10 meses ago

Rússia ameaça atacar capitais europeias em retaliação

CONCURSO E EMPREGO4 meses ago

Sine-JP fecha o ano com oferta de 582 vagas de emprego

CIÊNCIA & TECNOLOGIA6 meses ago

ROVER CHINÊS ENCONTRA VESTÍGIOS DE OCEANO EXTINTO EM MARTE

Judiciário12 meses ago

Juízes comemoram inclusão do Judiciário entre atividades de risco

CONCURSO E EMPREGO5 meses ago

ESCALA 6X1: DO TIKTOK AO CONGRESSO

ENTRETENIMENTO11 meses ago

CRIANDO LAGARTOS EXÓTICOS LEGALMENTE

ENTRETENIMENTO6 meses ago

COMO TRANSPLANTAR ORQUÍDEAS DO VASO PARA A ÁRVORE?

Esporte11 meses ago

Viviane Pereira vence luta de estreia no último Pré-Olímpico de Boxe

Internacional10 meses ago

Pessoas feias tendem a ser de esquerda, revela estudo

CONCURSO E EMPREGO4 meses ago

Paraíba gera mais de 2,7 mil empregos com carteira assinada em novembro

Internacional11 meses ago

Estes são os países onde a Bíblia é proibida

ENTRETENIMENTO10 meses ago

CHICO BUARQUE: 80 ANOS DE CRIATIVIDADE

ECONOMIA10 meses ago

PIX TERÁ OPÇÃO DE PAGAMENTO POR APROXIMAÇÃO

ENTRETENIMENTO6 meses ago

AS 9 RARIDADES DO CERRADO

Segurança Pública6 meses ago

Policiais ganham direito após anos de luta: já é possível escolher outro estado para trabalhar

Saúde5 meses ago

BRASILEIROS CRIAM VACINA CONTRA O CÂNCER DE PRÓSTATA

Saúde6 meses ago

UTENSÍLIOS FEITOS DE PLÁSTICO PRETO PODEM TER SUBSTÂNCIAS CANCERÍGENAS

CIDADE11 meses ago

Prefeitura de Cabedelo efetua pagamento de salários do mês de maio nesta quarta-feira (29)

Educação & Cultura5 meses ago

CELULAR PODE IMPACTAR EM ATÉ 40% NO DESEMPENHO ESCOLAR DAS CRIANÇAS

Educação & Cultura6 meses ago

O FUTURO DA EDUCAÇÃO (PARTE I)

Internacional6 meses ago

COMO FAZER PARA TRABALHAR NA ALEMANHA?

Saúde6 meses ago

DIABETES: TUDO O QUE VOCÊ PRECISA SABER SOBRE A CONDIÇÃO

Educação & Cultura6 meses ago

O FUTURO DA EDUCAÇÃO (PARTE II)

Saúde5 meses ago

SISTEMA IMUNE, MAGIA DA NATUREZA

Saúde5 meses ago

QUANDO SUSPEITAR DE UMA INSUFICIÊNCIA CARDÍACA?

Educação & Cultura6 meses ago

‘IDIOMA QUE FALAMOS DETERMINA COMO PENSAMOS’

Nacional10 meses ago

Manifestação em São Paulo Clama por Liberdade aos Presos Políticos e Impeachment de Alexandre de Moraes

CIÊNCIA & TECNOLOGIA4 dias ago

QUAL FENÔMENO GERA A ELETRICIDADE?

Internacional4 dias ago

O QUE A CHINA RESTRINGIU COMO RETALIAÇÃO AOS EUA?

ENTRETENIMENTO4 dias ago

QUAL URUBU USA OLFATO?

Saúde4 dias ago

QUE ÓLEO FOI ASSOCIADO AO CÂNCER?

Saúde4 dias ago

QUAL ESCORPIÃO É MAIS PERIGOSO?

Educação & Cultura5 dias ago

QUANTOS PROFISSIONAIS O BRASIL PRECISA FORMAR ATÉ 2025?

ENTRETENIMENTO5 dias ago

ONDE ADQUIRIR ANIMAIS SILVESTRES LEGALMENTE?

CIÊNCIA & TECNOLOGIA5 dias ago

O QUE A DESCOBERTA SUGERE SOBRE MARTE?

ECONOMIA5 dias ago

QUAL PAÍS É APONTADO COMO BENEFICIADO PELAS AÇÕES DE TRUMP?

Saúde5 dias ago

O QUE PODE CAUSAR ARTROSE?

Nacional1 semana ago

Enquanto o povo sofre na fila do SUS e perde tudo nas enchentes, Lula libera quase 30 milhões extras para o STF

CIÊNCIA & TECNOLOGIA2 semanas ago

O QUE SÃO PONTOS DE INFLEXÃO CLIMÁTICOS?

Saúde2 semanas ago

QUAL A RECOMENDAÇÃO DIÁRIA DE SAL?

ENTRETENIMENTO2 semanas ago

O QUE CAUSA MANCHAS ASSIMÉTRICAS NAS FOLHAS DE ORQUÍDEAS?

Saúde2 semanas ago

QUAL O DIFERENCIAL DA CHIKUNGUNYA?

Educação & Cultura2 semanas ago

O QUE O NOVO ESTUDO SUGERE SOBRE DINOSSAUROS?

ENTRETENIMENTO2 semanas ago

O QUE EXPLICA A LONGEVIDADE DAS ABELHAS RAINHAS?

CIÊNCIA & TECNOLOGIA2 semanas ago

QUAL FOI O 1º OBJETO INTERESTELAR DETECTADO?

ENTRETENIMENTO2 semanas ago

O QUE MARCA A PRIMAVERA?

Saúde2 semanas ago

QUANDO COMEÇAM TESTES EM HUMANOS?

CIÊNCIA & TECNOLOGIA2 semanas ago

QUAL COMBUSTÍVEL USA O ROBÔ?

CIÊNCIA & TECNOLOGIA2 semanas ago

O QUE A GESTÃO ENERGÉTICA MELHORA?

Internacional2 semanas ago

HÁ QUANTO TEMPO PUTIN ESTÁ NO PODER?

ENTRETENIMENTO2 semanas ago

ONDE É NATIVA A PLANTA TAPETE-DE-RAINHA?

CIÊNCIA & TECNOLOGIA2 semanas ago

O QUE CARACTERIZA O FENÔMENO LA NIÑA?

Internacional2 semanas ago

POR QUE O CAFÉ AUMENTOU 72%?

Internacional3 semanas ago

QUAL META BRASILEIRA PARA 2030?

ECONOMIA3 semanas ago

QUANDO CHEGA O PIX PARCELADO?

ECONOMIA3 semanas ago

QUAL TAXA DE RETALIAÇÃO A CHINA IMPÔS AOS EUA?

CIÊNCIA & TECNOLOGIA3 semanas ago

O QUE A IA TRANSFORMA EM VOZ?

Advertisement
Advertisement

Vejam também

Somos o Portal Informa Paraíba, uma empresa de marketing e portal de informações que oferece um noticioso com assuntos diversos. Nosso objetivo é fornecer conteúdo relevante e atualizado para nossos leitores, mantendo-os informados sobre os acontecimentos mais importantes. Nossa equipe é composta por profissionais experientes e apaixonados por comunicação, que trabalham incansavelmente para oferecer um serviço de qualidade. Além disso, estamos sempre em busca de novas formas de melhorar e inovar, para podermos atender às necessidades e expectativas de nossos clientes. Seja bem-vindo ao nosso mundo de informações e descubra tudo o que o Portal Informa Paraíba tem a oferecer. Fiquem bem informados acessando o Portal Informa Paraíba: www.informaparaiba.com.br