勒索病毒家族
Medusa 勒索病毒解密与数据恢复
- 活跃中
- 极高危
- 暂无公开解密工具
Medusa 是 2021 年 6 月出现、2023 年起转为 RaaS 的勒索病毒,用 .MEDUSA 后缀与 !!!READ_ME_MEDUSA!!!.txt 勒索信;擅长利用 ScreenConnect、Fortinet EMS、GoAnywhere 等远程管理与文件传输组件漏洞,并以倒计时与加价延期施压。
- 首次出现
- 2021-06
- 加密后缀
- .MEDUSA .medusa
- 勒索信文件
- !!!READ_ME_MEDUSA!!!.txt
- 受影响平台
- Windows / Linux / VMware ESXi
家族档案
- 加密后缀
- .MEDUSA
- .medusa
- 勒索信文件
- !!!READ_ME_MEDUSA!!!.txt
- 联系方式模式
- Tor 暗网实时聊天(48 小时内联系)
- Tox 即时通讯 ID
- Medusa Blog(.onion 泄露站点,带倒计时与加价延期)
- 别名 / 版本
- Medusa Ransomware、Spearwing、MedusaBlog
- 首次出现
- 2021-06
- 活跃状态
- 活跃中
- 威胁等级
- 极高危
- 受影响平台
- Windows
- Linux
- VMware ESXi
- 标签
- 泄露站常客
- 活跃中
- 勒索即服务
- 双重勒索
- 针对虚拟化
- 漏洞利用
- 钓鱼邮件
没有公开免费的 Medusa 勒索病毒解密工具。
Medusa 使用 AES-256 加密文件内容并以 RSA 做密钥交换,私钥仅存于攻击者侧,密文侧未发现可利用缺陷;NoMoreRansom 等平台未收录 Medusa 解密器。
需要特别澄清一个常见误区:Medusa 与 MedusaLocker 是两个不同的家族,FBI 在联合公告中明确说明二者无关,与名为 Medusa 的移动端恶意软件也无关。网上一些「MedusaLocker 解密工具」不适用于 Medusa,误用只会浪费时间甚至破坏现场。
恢复只能走备份与快照、部分加密留下的完好数据块、未加密副本与日志等技术路径。
最新动态
CISA/FBI/HHS 更新 #StopRansomware 联合公告 AA25-071A:截至 2026 年 4 月,Medusa 受害组织已超过 500 家(此前为 300 家),覆盖医疗、国防、制造、政府、IT 与金融;公告重申其通过初始访问经纪人购买入口。受害面仍在扩大,不宜按「老家族」降级处理。
参考来源微软观察到曾投放 Medusa 的 Storm-1175 改用新勒索软件 StormEncryptor:追加 .encrypted 后缀、投放 !!!README_FIRST!!!.txt 并给出 3 天期限,入口为 N-central 漏洞 CVE-2026-18577。同一批攻击者换了载荷,遇到这类特征不要再按 Medusa 处置,需重新做家族判定。
参考来源微软披露 Medusa 附属成员 Storm-1175 利用 SmarterMail 认证绕过零日(CVE-2026-23760)与 GoAnywhere 漏洞(CVE-2025-10035)发起攻击,从初始访问到外传数据并投放 Medusa 常在数日内完成,个别案例 24 小时。邮件与文件传输类系统补丁滞后,留给响应的窗口极短。
参考来源
家族概述
Medusa 勒索病毒最早于 2021 年 6 月被识别,最初由单一团伙闭环运营;2023 年前后转向 RaaS 模式,引入附属成员与初始访问经纪人(IAB),攻击量随之扩大。赛门铁克把其运营方追踪为 Spearwing。CISA、FBI 与 MS-ISAC 于 2025 年 3 月发布 #StopRansomware 联合公告(AA25-071A),此后随新漏洞被利用而持续更新。
它最鲜明的运营特征是施压方式的产品化。Medusa 维护名为 Medusa Blog 的 .onion 泄露站点,为每个受害者设置公开倒计时,并把各种「选项」明码标价:延长倒计时、单独删除数据、直接购买数据,均在站点上标价展示;公告还记录了直接给出关联加密货币钱包的做法。除加密与泄露外,公开报告中还出现过三重勒索情形——即已支付赎金的受害者被另一名自称 Medusa 成员的人再次索要,理由是「谈判人私吞了款项」。这从反面说明了一件事:支付并不构成任何保障。
在受害行业上,Medusa 覆盖医疗卫生、教育、制造、政府、信息技术、法律与保险等,医疗与公共卫生是被点名的高频受害领域。其攻击对象既有中小企业,也有拥有完整虚拟化平台的大型机构。
对国内企业的参考意义主要在入口选择:Medusa 反复利用的是远程管理与文件传输类组件的漏洞——ScreenConnect、Fortinet EMS、Fortra GoAnywhere、BeyondTrust 等。这类系统在国内常由 IT 外包或 MSP 统一维护,更新滞后、暴露在公网、又天然拥有高权限,一旦被突破就直达内网核心。与其记住家族名字,不如把这类「运维通道类系统」的版本与暴露面纳入常态巡检。
如何识别
后缀特征:加密后文件统一追加 .MEDUSA(部分样本为小写 .medusa)。这是最直接的标志,但请注意与 MedusaLocker(常用 .encrypted、.dever、.lockfilesKR 等后缀)区分——二者是不同家族,处置与恢复路径不同。
勒索信:文件名固定为 !!!READ_ME_MEDUSA!!!.txt,内容要求受害者在 48 小时内通过 Tor 实时聊天或 Tox 联系,并给出泄露站点链接与倒计时说明。这种「固定信名 + 48 小时 + Tox」组合是 Medusa 的可靠识别点。
主机侧痕迹:
- 通过 vssadmin 删除卷影副本;
- 大量使用「就地取材」(LOLBins):PowerShell、certutil、bitsadmin、PsExec、WMI、RDP 横向;
- 借助合法远控工具(AnyDesk、Atera、Splashtop、ConnectWise 等)保持驻留;
- 使用携带易受攻击驱动(BYOVD)的手法关闭 EDR,公开分析中记录了伪装成知名安全厂商驱动名的签名驱动;
- Windows 事件日志被清理,防火墙规则被修改以放行 RDP。
泄露站点特征:受害者被挂上 Medusa Blog,页面带公开倒计时,并明码标价「延期 / 删除 / 购买数据」——若在泄露站点上看到这种计价结构,基本可以确认家族。
虚拟化痕迹:ESXi/vCenter 上虚拟机批量关机、数据存储文件被加密、共享目录被遍历加密。
传播与入侵方式
Medusa 的入口可以概括为两条线:买账号与打运维通道。
1. 初始访问经纪人与钓鱼。公告明确记录 Medusa 通过 IAB 购买现成访问权限,并配合钓鱼邮件窃取凭据。这意味着很多受害者在「被加密」之前很久,凭据就已经在地下市场流通。
2. 远程管理与文件传输组件漏洞(Medusa 最具代表性的入口):
- CVE-2024-1709:ConnectWise ScreenConnect 身份验证绕过;
- CVE-2023-48788:Fortinet FortiClient EMS 的 SQL 注入;
- CVE-2025-10035:Fortra GoAnywhere MFT 反序列化漏洞;
- CVE-2026-1731:BeyondTrust 远程代码执行;
- CVE-2026-23760:SmarterTools SmarterMail 身份验证绕过(零日)——微软 2026 年 4 月将其归因于 Medusa 附属成员 Storm-1175。
需要特别注意利用节奏:Storm-1175 对 GoAnywhere CVE-2025-10035 的利用早于补丁发布一周以上,等厂商公告再排期打补丁并不足以避开这类入口。
这些系统的共同点是:常年暴露在公网、天然持有跨主机的高权限、在企业内被视为「运维基础设施」而非「业务系统」,补丁优先级往往被排在后面。Medusa 反复押注于此。
3. 弱口令与无 MFA 的 RDP/VPN。配合从浏览器与凭据仓库窃取的账号横向扩散。
进入内网后:用 LOLBins(PowerShell、certutil、bitsadmin、WMI)尽量避免落地自研工具 → 借合法远控软件建立冗余通道 → BYOVD 关闭 EDR → 枚举并破坏备份、删除卷影副本 → 外传数据 → 在非工作时段通过 PsExec / 计划任务 / GPO 批量投放加密器,并处理 ESXi 与网络共享。
因为大量使用系统自带工具,Medusa 的前期活动在传统告警里常常「看起来像运维」,这也是它经常直到加密才被发现的原因。
加密特点
算法:AES-256 加密文件内容,RSA 负责密钥交换与封装。密钥材料仅攻击者可解,密文侧无公开可利用缺陷。
加密范围:本地磁盘、映射的网络驱动器、可达的 SMB/NFS 共享与 NAS 目录,以及 ESXi 数据存储中的虚拟机文件。对大文件通常采用部分加密以提高速度,具体覆盖策略与比例随版本和参数变化,必须逐例实测——这也决定了 vmdk 与数据库文件里还剩多少可用原始数据。
破坏与反取证动作:
- 使用 vssadmin 删除卷影副本,切断最便捷的本地回滚;
- 停止并禁用数据库、邮件、备份代理与安全服务;
- 以 BYOVD 方式加载易受攻击的签名驱动关闭 EDR;
- 清理 Windows 事件日志、修改防火墙规则放行 RDP;
- 大量使用系统自带工具(LOLBins),减少可被检测的落地文件。
勒索与施压模型:
- 勒索信要求 48 小时内联系,逾期在 Medusa Blog 公开挂出并启动倒计时;
- 倒计时可付费延长(按天计价),另有「单独删除数据」「直接购买数据」等标价选项;
- 存在三重勒索的公开记录:已付款受害者被自称同伙者二次索要。
因此在 Medusa 案例里,「支付」不仅不能保证解密与删除,甚至可能引来二次勒索——这一点在制定处置策略时必须向决策层讲清楚。
先评估,再动手
可恢复性评估
Medusa 勒索病毒没有公开解密工具,且其施压模型让「支付」格外不可靠(存在已付款后被二次索要的公开案例)。因此 Medusa 数据恢复完全走技术路径,我们按下列顺序实测。
1. 备份、快照与卷影副本。vssadmin 删除的是本机卷影副本,但以下几层通常仍有机会:离线与异地备份、磁带、启用不可变或对象锁的云备份、存储阵列与 NAS 控制器上的快照、以及备份服务器上被忽略的副本。关键是逐份验证可恢复性——Medusa 会先枚举再破坏备份,剩下的副本可能已不完整。发现加密后请立即暂停快照自动回收策略。
2. 部分加密留下的完好数据块。对大文件(vmdk、mdf/ndf、dbf、ibd、pst、归档包),先做加密图谱测绘确认覆盖策略与比例,再据此实施:
- 从 vmdk 完好区段重建分区表与文件系统,导出虚拟机内的数据库与业务文件;
- 对 SQL Server / Oracle / MySQL 数据文件做页级、区段级修复,结合未加密的事务日志与归档日志恢复到一致状态;
- 对 PST、压缩包与影像文件按格式结构抽取可用对象。
视加密方式而定:Medusa 不同版本与参数下的覆盖比例差异较大,关键元数据是否被覆盖直接决定成败。先测后评,不承诺百分比。
3. 未加密副本与日志回放。开发测试库、只读报表库、下游数据仓库、ERP/OA/HIS 的中间表与接口文件、终端本地副本、邮件附件与扫描归档,常能补齐核心数据;业务流水与接口日志可用于重建单据。医疗行业还应核查 PACS/LIS 的独立存储与院内影像归档。
4. 底层碎片恢复。视加密器写入方式而定,被删除的原文件与被清空的备份目录可能仍在卷上留有可挖掘的簇。
5. 数据泄露评估要同步做。Medusa 会在泄露站点公开倒计时并标价出售数据,涉及个人信息时合规时限压力很大。我们把外传范围界定作为与数据恢复并行的一条线交付,而不是恢复完再补。
我们的边界:不承诺 100% 解密、不保证恢复、不支付赎金、不代谈判。
我们的处置方案
中了 Medusa 勒索病毒怎么办?
隔离取证与倒计时期的决策支持
隔离受影响主机、ESXi 集群与 NAS,对数据存储、数据库文件与备份卷做只读镜像;封存 !!!READ_ME_MEDUSA!!!.txt、加密样本、ScreenConnect/GoAnywhere/EMS 等运维系统日志、RDP 与 VPN 登录记录、驱动加载与服务停止记录。不要关机、不要重装。
Medusa 案例的特殊点是 48 小时倒计时带来的决策压力。我们会在第一时间给出基于事实的处置说明:泄露站点倒计时不改变技术上的可恢复性,付费延期与「购买数据」均无保障(已有付款后被二次索要的公开记录),据此帮助管理层稳住节奏。
家族识别与加密方式分析
通过 .MEDUSA 后缀 + !!!READ_ME_MEDUSA!!!.txt + Tox/Tor 48 小时要求确认家族,并明确与 MedusaLocker 区分——两者无关,误判会直接导致方案错误、白白尝试不适用的工具。
随后对代表性大文件(vmdk、mdf/ndf、dbf、ibd、pst)做逐块熵值与结构比对,测定实际加密覆盖策略与比例,判断分区表、数据库头页、目录元数据是否被覆盖,并确认加密器是原地覆写还是生成新文件后删除原文件(后者意味着底层碎片恢复有机会)。
可恢复性评估与泄露范围界定
两条线并行交付。恢复线:汇总备份与快照可用性(逐份验证)、部分加密修复可达程度、未加密副本与日志的补位能力、底层碎片机会,给出逐系统的可恢复范围、可回到的时间点与不可恢复部分。
泄露线:通过防火墙、代理、运维系统与主机日志确认外传时间、通道与体量,界定涉及的业务数据与个人信息范围,评估《网络安全法》《数据安全法》《个人信息保护法》下的通报义务与时限。医疗、教育等行业还需考虑主管部门的行业报告要求。
数据恢复实施与业务验证
在隔离的干净环境中实施:从经校验的备份或存储快照还原;对 vmdk 做区段重建并导出虚拟机内数据;对数据库做页级修复、日志合并与一致性校验;对文件共享、NAS 目录与归档按优先级分批恢复。
医疗类客户优先恢复 HIS/LIS/PACS 与相关接口数据,教育与政务类优先恢复核心业务库与档案系统。每个系统恢复后由业务方按核心表、关键单据与近期业务抽样验证,通过后再回切生产,并输出数据缺口清单。
溯源加固与验收
复盘入侵链,重点核查 Medusa 的典型入口:ScreenConnect(CVE-2024-1709)、FortiClient EMS(CVE-2023-48788)、Fortra GoAnywhere(CVE-2025-10035)、BeyondTrust(CVE-2026-1731)等运维与文件传输系统的版本与暴露面,以及 RDP/VPN 的 MFA 覆盖与凭据泄露情况。
加固重点:把远程管理与文件传输系统纳入与业务系统同级的补丁与暴露面治理、这类系统不直接暴露公网并强制 MFA、限制其跨主机权限范围;全面 MFA、关闭外网 RDP;备份离域并启用不可变存储;启用驱动加载监控应对 BYOVD;对 PowerShell/certutil/bitsadmin/PsExec 的异常使用建立检测。交付验收报告与观察期建议。
风险提示
中招后切勿操作
- 不要因为倒计时而仓促付款。Medusa 在泄露站点明码标价「延期 / 删除 / 购买数据」,且已有受害者付款后被自称同伙者二次索要的公开记录——支付既不保证解密,也不保证删除。
- 不要用 MedusaLocker 的解密工具或处置方案。FBI 明确说明 Medusa 与 MedusaLocker 无关,误用工具在原盘上运行还可能破坏可恢复的数据。
- 不要重启或重装被加密的服务器与 ESXi 主机,也不要对被加密卷运行 chkdsk / fsck 或磁盘修复工具——这会覆盖部分加密留下的完好数据块。
- 不要在未处理 ScreenConnect、GoAnywhere、FortiClient EMS 等运维系统漏洞前恢复业务。这些是 Medusa 的主力入口,且天然拥有跨主机高权限。
- 不要清理 Windows 事件日志残留、驱动加载记录与远控软件痕迹。Medusa 大量使用系统自带工具与 BYOVD,这些是判定入侵路径与外传范围的少数可用证据。
- 不要等恢复做完再评估数据泄露。倒计时公开挂出后,个人信息相关的合规通报时限很紧,泄露范围界定必须与恢复并行推进。
紧急响应
数据已被加密?先别动,让工程师看一眼
我们不支付赎金、不代为谈判。工程师会先做免费评估,判断可恢复范围后再给出处置方案与报价。
相关场景方案
ESXi / Hyper-V 虚拟化平台被勒索病毒加密
虚拟化平台被加密是破坏面最大的一类事件:几十台业务虚拟机会在一两个小时内同时不可用。本页说明 ESXi 被 Linux 版加密器攻击时的典型行为(关机、加密 vmdk、删快照)、平面磁盘文件的恢复价值,以及 Hyper-V 与 Proxmox 场景的差异。
文件服务器与 NAS 被勒索病毒加密
文件服务器与 NAS 上的共享目录被加密,会让图纸、合同、档案、报价单、设计源文件同时不可用,而且通过映射盘影响所有终端。本页说明共享加密的扩散判断、卷影与快照的实际可用性,以及按业务价值排序的恢复方式。
备份被删除或损坏
现代勒索攻击的固定动作是「先毁备份、再加密数据」:删卷影、加密备份仓库、停用备份作业、利用备份软件漏洞窃取凭据。本页说明备份失效后还能清点哪些资源、为什么备份同步会把加密文件带到异地,以及离线与不可变副本的真实价值。
SQL Server 数据库被勒索病毒加密
SQL Server 的 .mdf / .ldf 被加密,直接导致用友 U8、金蝶 K/3、管家婆、速达等以它为后端的 ERP 与进销存系统全面停摆。本页说明 SQL Server 被勒索病毒加密后的取证顺序、页级修复的可行性判断,以及从备份与事务日志恢复的条件。
相关行业方案
医疗机构勒索病毒应急与恢复
医院被勒索病毒攻击时,挂号、就诊、医嘱、收费、检验、影像会在同一时刻失效,诊疗必须降级为手工流程。本页说明医疗行业的威胁态势、以诊疗连续性为核心的恢复优先级,以及患者数据与合规方面的处置要点。
教育与科研机构勒索病毒应急与恢复
学校与科研机构的网络开放度高、终端分散、系统建设年代跨度大,且假期与夜间常无人值守,是勒索攻击的高发目标。本页说明教育行业的威胁特点、教务与科研数据的恢复优先级,以及校园网环境下的针对性防护。
政企机构勒索病毒应急与恢复
政企机构的勒索事件同时涉及业务中断、数据安全与合规报送三条线。公文流转、档案管理、一体化政务服务平台一旦停摆,对外服务与内部办公同时受影响。本页说明处置顺序、报送要求与加固重点。
相似勒索家族
- 部分版本可解
LockBit
LockBit 是规模最大的勒索软件即服务(RaaS)组织之一,2024 年遭执法打击后仍以 LockBit 5.0 重新活跃,Windows、Linux 与 VMware ESXi 三平台载荷齐备。在国内属于持续位居前列的高发家族。
- 部分版本可解
Black Basta
Black Basta 是 2022 年 4 月出现的 Conti 分支 RaaS 勒索病毒,曾影响 500 余家组织,擅长 QakBot 投毒与 Microsoft Teams 冒充 IT 的社工手法;2025 年 2 月内部聊天记录泄露后解散,但其手法被 Cactus 等后继团伙继承。
- 暂无公开解密工具
Play
Play(PlayCrypt / Balloonfly)自 2022 年 6 月活跃至今,是少见的「封闭团伙」式勒索病毒,为每个受害者单独编译加密器,主攻 FortiOS 与 Exchange 漏洞、RDP 与 VPN,并有专门的 ESXi 加密器;CISA 截至 2025 年 5 月统计受害组织约 900 家,公开泄露站点跟踪到 2026 年 9 月已累计逾 1200 家。
常见问题
Medusa 常见问题
Medusa 和 MedusaLocker 是同一个勒索病毒吗?
不是。FBI 在 #StopRansomware 联合公告中明确说明:Medusa 与 MedusaLocker 无关,也与名为 Medusa 的移动端恶意软件无关。三者只是名字相似。
区分方法很直接:Medusa 使用 .MEDUSA 后缀和固定的 !!!READ_ME_MEDUSA!!!.txt 勒索信,要求 48 小时内通过 Tor 聊天或 Tox 联系;MedusaLocker 常见 .encrypted、.dever、.lockfilesKR 等后缀,勒索信格式与联系方式也不同。
这个区分很重要,因为网上流传的部分 MedusaLocker 相关工具与处置建议对 Medusa 完全不适用,在原盘上误用还可能覆盖可恢复的数据。我们的处置一律从样本与勒索信比对开始,先把家族确定下来再谈方案。
Medusa 给了 48 小时倒计时,我们必须在期限内决定吗?
倒计时是施压工具,不是技术约束。它不改变文件的可恢复性,也不改变备份与快照的存在与否。
要认清 Medusa 的商业模式:泄露站点上「延长倒计时」「单独删除数据」「购买数据」都是明码标价的选项,本质是把恐慌变现。更重要的是,公开报告中存在三重勒索案例——受害者付款后,又被自称 Medusa 成员的人以「谈判人私吞款项」为由再次索要。也就是说,付款后的任何承诺都没有执行保障。
我们建议的节奏是:48 小时内完成的不是「决定付不付」,而是隔离、固证、暂停快照回收策略、启动可恢复性评估与泄露范围界定。有了实测结论,决策才有依据。我们不支付赎金、不代谈判。
被 Medusa 加密的 .MEDUSA 文件还能恢复吗?
没有解密工具,但恢复路径存在,能到什么程度需要实测。
我们会依次核查:存储阵列与 NAS 控制器上的快照(vssadmin 删不到这一层,请先暂停自动回收)、离线与不可变备份、大文件中部分加密留下的完好数据块、未加密副本与日志。
对 ESXi 上的 vmdk 与数据库数据文件,如果确认为部分加密,可以通过加密图谱测绘从完好区段重建文件系统、导出虚拟机内数据,并对 SQL Server / Oracle / MySQL 做页级修复配合日志合并。具体可恢复比例视加密方式与关键元数据是否被覆盖而定,Medusa 不同版本差异较大,所以我们先测后评,不在评估前给百分比。
需要提醒:不要在原盘上试各种「解密器」,不要跑磁盘修复工具,这些操作会直接破坏可恢复的数据块。
Medusa 是怎么进来的?我们的 EDR 为什么没告警?
Medusa 的入口通常不在终端,而在运维通道:ConnectWise ScreenConnect(CVE-2024-1709)、Fortinet FortiClient EMS(CVE-2023-48788)、Fortra GoAnywhere(CVE-2025-10035)、BeyondTrust(CVE-2026-1731)等远程管理与文件传输系统,以及从初始访问经纪人处买来的账号。这些系统常年对公网开放、天生拥有跨主机高权限,却往往不在业务系统的补丁节奏里。
EDR 沉默有两个原因:一是「就地取材」,Medusa 大量使用 PowerShell、certutil、bitsadmin、WMI、PsExec 与合法远控软件,行为在告警里看起来像运维;二是主动对抗,其附属成员会用携带易受攻击签名驱动(BYOVD)的方式关闭 EDR,并清理事件日志。
对应的加固很明确:把运维类系统纳入与业务系统同级的补丁与暴露面治理、不让它们直接暴露公网并强制 MFA、开启驱动加载监控,并对 LOLBins 的异常使用建立检测。