« Todas las amenazas

Grupo APTMITRE G1051

Medusa Group

[Medusa Group](https://attack.mitre.org/groups/G1051) has been active since at least 2021 and was initially operated as a closed ransomware group before evolving into a Ransomware-as-a-Service (RaaS) operation. Some reporting indicates that certain attacks may still be conducted directly by the ransomware’s core developers. Public sources have also referred to the group as “Spearwing” or “Medusa Actors.” (Citation: CISA Medusa Group Medusa Ransomware March 2025) (Citation: Broadcom Medusa Ransomware Medusa Group March 2025) [Medusa Group](https://attack.mitre.org/groups/G1051) employs living-off-the-land techniques, frequently leveraging publicly available tools and common remote management software to conduct operations. The group engages in double extortion tactics, exfiltrating data prior to encryption and threatening to publish stolen information if ransom demands are not met. (Citation: Security Scorecard Medusa Ransomware January 2024) For initial access, [Medusa Group](https://attack.mitre.org/groups/G1051) has exploited publicly known vulnerabilities, conducted phishing campaigns, and used credentials or access purchased from Initial Access Brokers (IABs). The group is opportunistic and has targeted a wide range of sectors globally. (Citation: Intel471 Medusa Ransomware May 2025)

Víctimas en los últimos 90 días0

Países más afectados

Sin datos todavía.

Sectores más afectados

Sin datos todavía.

Mitigaciones prioritarias

Mitigaciones de MITRE ATT&CK que cubren más técnicas de las que usa este grupo.

  1. Gestión de cuentas privilegiadas (12 técnicas cubiertas)
  2. Gestión de cuentas de usuario (11 técnicas cubiertas)
  3. Prevención de ejecución (9 técnicas cubiertas)
  4. Configuración del sistema operativo (8 técnicas cubiertas)
  5. Prevención de comportamientos en el endpoint (7 técnicas cubiertas)
  6. Desactivar o eliminar funciones o programas (7 técnicas cubiertas)
  7. Segmentación de red (6 técnicas cubiertas)
  8. Prevención de intrusiones en red (6 técnicas cubiertas)

Técnicas MITRE ATT&CK

T1490 · Inhibit System RecoveryT1047 · Windows Management InstrumentationT1570 · Lateral Tool TransferT1543.003 · Windows ServiceT1489 · Service StopT1106 · Native APIT1583.006 · Web ServicesT1608.002 · Upload ToolT1027.010 · Command ObfuscationT1083 · File and Directory DiscoveryT1112 · Modify RegistryT1588.002 · ToolT1087.001 · Local AccountT1585.001 · Social Media AccountsT1567.002 · Exfiltration to Cloud StorageT1070.003 · Clear Command HistoryT1650 · Acquire AccessT1071.001 · Web ProtocolsT1686 · Disable or Modify System FirewallT1564.003 · Hidden WindowT1135 · Network Share DiscoveryT1090.003 · Multi-hop ProxyT1190 · Exploit Public-Facing ApplicationT1218.014 · MMCT1585.002 · Email AccountsT1078 · Valid AccountsT1105 · Ingress Tool TransferT1057 · Process DiscoveryT1559.001 · Component Object ModelT1219 · Remote Access ToolsT1003.003 · NTDST1018 · Remote System DiscoveryT1569.002 · Service ExecutionT1003.001 · LSASS MemoryT1573.002 · Asymmetric CryptographyT1486 · Data Encrypted for ImpactT1059.001 · PowerShellT1136.002 · Domain AccountT1657 · Financial TheftT1652 · Device Driver DiscoveryT1690 · Prevent Command History LoggingT1027.002 · Software PackingT1070.004 · File DeletionT1059.003 · Windows Command ShellT1069.002 · Domain GroupsT1553.002 · Code SigningT1505.003 · Web ShellT1529 · System Shutdown/RebootT1518.001 · Security Software DiscoveryT1016 · System Network Configuration DiscoveryT1685 · Disable or Modify ToolsT1046 · Network Service DiscoveryT1033 · System Owner/User DiscoveryT1082 · System Information DiscoveryT1021.001 · Remote Desktop ProtocolT1072 · Software Deployment ToolsT1548.002 · Bypass User Account Control

Víctimas recientes

Sin datos todavía.

Las reivindicaciones las publican los propios grupos criminales y no están verificadas hasta que la organización o la prensa las confirman. Los nombres de personas físicas (autónomos, profesionales individuales) se anonimizan conforme al RGPD. Nunca enlazamos a sitios de filtración ni a datos robados. Para solicitar la retirada o anonimización de una entrada, contacte con el administrador del sitio.

Fuentes: RansomLook (CC BY 4.0), MITRE ATT&CK®, MISP Galaxy, Google News.