Medusa-Ransomware trifft mehr als 500 Opfer, während Behörden vor schneller Ausnutzung warnen

Bundesbehörden warnen, dass die Medusa-Ransomware mehr als 500 Opfer getroffen hat und neu bekannt gewordene Schwachstellen innerhalb von 24 Stunden nach ihrer Veröffentlichung ausnutzen kann.

Verfasst von
Aminu Abdullahi
Aminu Abdullahi
Aug 20, 2026
3 minute read
eSecurity Planet Inhalte und Produktempfehlungen sind redaktionell unabhängig. Wir können Geld verdienen, wenn Sie auf Links zu unseren Partnern klicken. Mehr erfahren

Die Cybersecurity and Infrastructure Security Agency (CISA), das Federal Bureau of Investigation (FBI) und das Department of Health and Human Services (HHS) haben ihre gemeinsame Warnung vor der Medusa-Ransomware aktualisiert. Diese hat seit ihrem Auftreten im Juni 2021 weltweit mehr als 500 Opfer getroffen. Die am 18. August 2026 veröffentlichte Aktualisierung berücksichtigt Erkenntnisse aus FBI-Ermittlungen bis April 2026 – gegenüber den mehr als 300 Opfern, die 2025 gemeldet wurden.

Laut der gemeinsamen Warnung, hat Medusa Organisationen in den Branchen Medizin, Bildung, Recht, Versicherungen, Technologie und Fertigung getroffen. Das Gesundheitswesen war häufig Ziel, doch die Gruppe agiert opportunistisch, statt sich ausschließlich auf bestimmte Organisationen oder Branchen zu konzentrieren.

Medusa wechselte zu einem industrialisierten Ransomware-as-a-Service-Modell Anfang 2023, wobei sie Zugangsdaten von Untergrund-Brokern für Summen zwischen 100 US-Dollar und 1 Million US-Dollar erwarb. Die Gruppe macht außerdem aggressiv Jagd auf ungepatchte Softwareschwachstellen in Produkten von Anbietern wie ConnectWise ScreenConnect, Fortinet, Fortra und BeyondTrust.

„Medusa-Akteure nutzen neu angekündigte Exploits innerhalb von 24 Stunden aus“, heißt es in der Warnung. Die Gruppe hat Exploits außerdem bis zu eine Woche vor der öffentlichen Bekanntgabe von Schwachstellen eingesetzt, obwohl die Behörden keine Hinweise darauf fanden, dass Medusa eigene Zero-Day-Schwachstellen entwickelt. Nach dem Eindringen verwenden die Betreiber native Tools wie PowerShell und legitime Software zur Fernverwaltung, um einer Entdeckung zu entgehen und sich lateral auszubreiten. Anschließend setzen sie den Verschlüsseler gaze.exe ein, der Backup-, Sicherheits-, Datenbank-, Kommunikations-, Filesharing- und Website-Dienste beendet, bevor er Dateien verschlüsselt.

Die Erpressungsfalle

Medusa verbindet Dateiverschlüsselung mit Erpressung, indem sie gestohlene Datensätze auf einer Leak-Seite im Dark Web bereitstellt, die einen Countdown bis zur Veröffentlichung anzeigt. In ihren Lösegeldforderungen weist die Gruppe die Opfer an, innerhalb von 48 Stunden Kontakt aufzunehmen. Opfer können 10.000 US-Dollar in Kryptowährung zahlen, um den Countdown auf der Leak-Seite um einen Tag zu verlängern.

Bundesbehörden warnten, dass eine Zahlung keine Garantie für die Wiederherstellung bietet. Das FBI dokumentierte mindestens einen Vorfall, bei dem ein anderer Medusa-Akteur ein zahlendes Opfer kontaktierte und behauptete, der ursprüngliche Unterhändler habe das Lösegeld gestohlen. Anschließend forderte er eine zusätzliche Zahlung für das echte Entschlüsselungstool.

Das Dilemma des Patching innerhalb von 24 Stunden

Der Exploit-Zyklus von Medusa, der weniger als 24 Stunden dauert, stellt die traditionellen Patch-Verfahren in Unternehmen infrage. Die meisten IT-Abteilungen benötigen Tage oder Wochen, um Patches für Software auf Konflikte zu prüfen, bevor sie geschäftskritische Systeme aktualisieren. Ungetestete Patches überstürzt auf laufende Server aufzuspielen, birgt erhebliche Risiken für die Betriebsstabilität. Wer jedoch die üblichen Testfenster einhält, lässt automatisierten Angriffen die Tür offen.

Advertisement

esecurityplanet.com/news/news-microsoft-august-2026-patch-tuesday/↗

Da Medusa nach dem Durchbrechen des Perimeters auf integrierte Verwaltungstools setzt, können sich Sicherheitsteams nicht allein auf schnelles Patchen verlassen. Die Abwehr dieses hohen Operationstempos erfordert von Organisationen die Einsicht, dass es zu Perimeter-Durchbrüchen kommen wird. Daher müssen sie den Schwerpunkt auf eine strikte Netzwerksegmentierung, Application Allowlisting und die Isolierung von Software zur Fernverwaltung legen, um laterale Bewegungen vor Beginn der Verschlüsselung zu stoppen.

Empfohlene Gegenmaßnahmen

Bundesbehörden fordern Verteidiger auf, die Behebung von Schwachstellen auf allen internetexponierten Ressourcen zu beschleunigen, phishingresistente Multifaktor-Authentifizierung durchzusetzen, interne Subnetze zu isolieren, unveränderliche Offline-Backups vorzuhalten und Netzwerke auf nicht autorisierte Tools zur Fernüberwachung zu prüfen.

Da Medusa seine Partneraktivitäten ausweitet, nehmen Ransomware-Angreifer zunehmend Manager und andere Führungskräfte ins Visier, deren Autorität und Zugriffsrechte einen Weg in kritische Systeme eröffnen können.

Aminu Abdullahi

Aminu Abdullahi

Content Writer

Aminu Abdullahi is a B2C and B2B technology and finance writer with more than six years of experience covering enterprise IT, cybersecurity, cloud computing, artificial intelligence, fintech, business software, and emerging technologies. His work has appeared in publications including TechRepublic, eWEEK, Channel Insider, Geekflare, Enterprise Networking Planet, eSecurity Planet, CIO Insight, and Webopedia. With a technical background in computer science, he specializes in translating complex technology topics into clear, accessible content for business leaders and decision-makers.

eSecurity Planet Logo

eSecurity Planet is a leading resource for IT professionals at large enterprises who are actively researching cybersecurity vendors and latest trends. eSecurity Planet focuses on providing instruction for how to approach common security challenges, as well as informational deep-dives about advanced cybersecurity topics.

Eigentum von TechnologyAdvice. © 2026 TechnologyAdvice. Alle Rechte vorbehalten

Werbetreibenden-Offenlegung: Einige der auf dieser Website erscheinenden Produkte stammen von Unternehmen, von denen TechnologyAdvice eine Vergütung erhält. Diese Vergütung kann beeinflussen, wie und wo Produkte auf dieser Website erscheinen, einschließlich beispielsweise der Reihenfolge, in der sie erscheinen. TechnologyAdvice schließt nicht alle Unternehmen oder alle auf dem Marktplatz verfügbaren Produkttypen ein.