O FBI, a CISA e o Department of Health and Human Services (HHS) dos Estados Unidos atualizaram em 18 de agosto de 2026 o advisory conjunto AA25-071A sobre o ransomware Medusa, que acumula mais de 500 vítimas em setores de infraestrutura crítica, com recorrência no setor de saúde. O documento descreve com detalhes inéditos a operação de extorsão: nota com prazo curto de contato, site de vazamento com cronômetro regressivo, exfiltração silenciosa via Rclone e um caso investigado em que a vítima que pagou foi cobrada uma segunda vez. A ação prioritária para equipes defensivas é preparar antes da crise o tripé negociação, contenção e recuperação: definir quem negocia e com que mandato, caçar sinais de exfiltração nas ferramentas legítimas e blindar backups imutáveis fora do alcance de credenciais de domínio.

Como a extorsão é conduzida

O Medusa opera como ransomware-as-a-service com modelo de extorsão dupla: cifra os dados da vítima com a extensão.medusa e ameaça publicar o material roubado caso o resgate não seja pago. A nota deixada em cada diretório criptografado exige contato em até 48 horas por chat no navegador Tor ou pela plataforma Tox. Se a vítima não responde, os próprios atores ligam por telefone ou enviam e-mail direto — um detalhe que exige da empresa um canal formal de resposta, tema tratado no guia sobre comunicação de crise cibernética.

O site de vazamento em.onion lista vítimas ao lado de cronômetro, hiperlinks diretos para carteiras de criptomoeda afiliadas ao grupo e um contador de visualizações que serve de pressão psicológica. A mecânica é calculada: descontos por pagamento rápido com validade arbitrária, pesquisa da receita pública da vítima para calibrar a exigência e a opção de pagar US$ 10.000 em criptomoeda para adicionar um dia ao cronômetro de vazamento. Vítimas em negociação ativa às vezes não aparecem no site — a ameaça de exposição vira moeda de troca na conversa.

O advisory registra ainda um caso apurado pelo FBI em que, depois do pagamento, outro integrante do grupo alegou que o negociador tinha desviado o valor e exigiu metade do resgate de novo para entregar o suposto decryptor verdadeiro. O episódio sugere extorsão tripla ou desorganização interna — e confirma que pagar não encerra o incidente. Não há como verificar se os atores removem os dados após receber, e o grupo anuncia a venda do material para terceiros antes mesmo de o cronômetro terminar.

Exfiltração silenciosa antes da criptografia

O núcleo do golpe acontece antes da nota de resgate: o roubo calado de dados. Segundo o advisory, os atores comprimem os dados com Bandizip e os exfiltram com Rclone para servidores de comando e controle do grupo. Para dificultar a detecção, renomeiam rclone.exe e o arquivo de configuração rclone.conf para nomes discretos como lsp.exe e ngconf.txt, e posicionam ferramentas em pastas já excluídas do Windows Defender no ambiente da vítima.

Lotes pequenos — arquivos de credenciais e hives de registro — saem pelo mecanismo nativo de transferência de arquivos do próprio RDP, o rdpclip.exe, que raramente é tratado como vetor de fuga em políticas de DLP. A coleta de credenciais é agressiva: dump de LSASS com comsvcs.dll e Mimikatz, captura de senhas em texto claro via mimilib.dll gravada em kiwissp.log e cópia do ntds.dit a partir de Volume Shadow Copy, o que permite forjar tickets Kerberos e comprometer o domínio inteiro.

O deploy do encryptor, batizado gaze.exe, usa ferramentas legítimas de gestão — PsExec, PDQ Inventory/Deploy e BigFix — com um playbook que exclui a unidade C: do Defender por comando PowerShell em base64, copia o binário para System32 e o executa. Em ambientes Linux, o encryptor gaze.py chega por SFTP e roda com nohup. O processo mata serviços de backup, banco de dados e segurança, apaga shadow copies, cifra com AES-256 e ainda desliga máquinas virtuais antes de cifrá-las. O abuso de credenciais válidas como combustível do ataque segue o padrão descrito na análise sobre credenciais de nuvem usadas como arma.

A economia do resgate

O Medusa recruta initial access brokers em fóruns criminosos, oferecendo de US$ 100 a US$ 1 milhão por acesso a redes corporativas, e aproveita exploits recém-divulgados em até 24 horas — sem indícios de desenvolver zero-days próprios. Para afiliados novatos, a negociação do resgate pode ficar centralizada nos desenvolvedores, o que torna o processo mais profissional e mais difícil de ler pela vítima.

A escala dessa economia aparece no ThreatLabz 2026 Ransomware Report, da Zscaler: o roubo de dados em ataques de ransomware cresceu mais de 275% em um ano, com 896.2 terabytes exfiltrados no período monitorado e pagamentos somando US$ 328 milhões. O pagamento médio subiu para US$ 431.995, e 62% das vítimas ocupavam cargos de gerência ou acima — indício de que a mira está em quem tem privilégio técnico e autoridade para aprovar pagamento. O relatório confirma a mudança estrutural do crime: a criptografia virou coadjuvante e o dado roubado passou a ser o principal ativo de pressão.

Sinais para caçar na rede

A caçada deve mirar o abuso de ferramentas legítimas, não apenas artefatos maliciosos. O quadro resume os indicadores publicados no advisory e o que cada um revela sobre o estágio da intrusão.

Sinal observado O que indica
Processo lsp.exe e arquivo ngconf.txt fora de contexto Utilitário de sincronização renomeado em operação de fuga de dados
Requisições a oast.site, oast.pro ou oast.fun Verificação de exploração bem-sucedida via Interactsh
Arquivo kiwissp.log em System32 Roubo de senhas em texto claro via mimilib.dll
gaze.exe em System32 e arquivos com extensão.medusa Deploy do encryptor e cifra concluída
Exclusão da unidade C: no Windows Defender Preparação do deploy por ferramenta de gestão
Volume anômalo de saída em hosts de baixo tráfego Exfiltração em andamento para servidor externo

Recuperação sem pagar

A decisão operacional começa por uma regra: negociar nunca substitui conter e recuperar. Ações P1, na ordem: reportar o incidente ao IC3 ou à CISA antes de expulsar os invasores, preservar evidência (nota de resgate, logs de fronteira, identificação de transações), executar caçada com os IOCs do advisory — como o IP 83.138.53.139 associado ao backdoor Nezha e o domínio erp.ranasons.com usado na exfiltração —, rotacionar credenciais de contas de serviço e de administrador de domínio, remover o software de comando e controle (SimpleHelp, Nezha, Cloudflared, Ligolo, MeshAgent) e corrigir a falha de acesso inicial identificada na investigação.

Ações P2, na sequência: revisar contas novas ou desconhecidas no Active Directory, auditar exclusões de antivírus, filtrar tráfego de origens desconhecidas para serviços remotos internos, segmentar a rede para travar movimento lateral e testar de fato a restauração de backups imutáveis offline — a CISA orienta que cubram toda a infraestrutura e não possam ser alterados nem apagados. A agência também recomenda montar o plano de expulsão com a Eviction Strategies Tool, que combina o aplicativo Playbook-NG e o banco de contramedidas COUN7ER para mapear resposta a cada tática do adversário.

Para a mesa de decisão, o caso do pagamento duplicado resume o cenário: qualquer promessa feita na negociação é inverificável, os dados permanecem com o grupo independentemente do acerto e o cronômetro é um instrumento de pressão, não um contrato. Trate a extorsão como incidente de vazamento de dados com prazo regulatório, e não como transação comercial.

Fontes