medusalocker

Fecha
25 May 2026
Actor
-
Tipo
Threat-actor
Pais
United States
Sector
-
Confianza
medium
56
Prioridad analitica
Media

Basado en actor, pais, IOCs, TTPs, filtracion y calidad de contexto.

4IOCs
0TTPs
N/DActor
United StatesPais

medusalocker

medusalocker

Perfil del Actor

MedusaLocker es un bot de distribución de ataques distribuidos (DDoS) desarrollado en .NET 2.0. Su protocolo de comunicación con el comando y control (C&C) actual utiliza HTTP, mientras que su versión anterior dependía del IRC.

Origen y Motivación

No se disponen datos concretos sobre el origen o las motivaciones detrás de la actividad de MedusaLocker. No hay información pública que indique su conexión con grupos específicos o objetivos geopolíticos.

Técnicas y Tacticas (TTPs)

MedusaLocker utiliza una arquitectura basada en botnets para generar ataques DDoS. Su protocolo de C&C actual es HTTP, lo que sugiere una adaptación a métodos más modernos de comunicación. La dependencia del IRC en versiones anteriores indica un enfoque tradicional para la coordinación de actividades maliciosas.

Campanias Conocidas

No se reportan detalles específicos sobre campañas asociadas a MedusaLocker. La información disponible no incluye nombres o descripciones de operaciones particulares.

Objetivos y Victimas

MedusaLocker ha sido identificado como responsable de ataques DDoS contra 51 victimas. Los C2 (comando y control) se encuentran en direcciones IP y dominios anonimizados, incluyendo:

Indicadores de Compromiso (IOCs)

Tipo Valor Contexto
C2 Server 95.143.191.148:3000 Servidor de comando y control en el protocolo HTTP
DNSLS (Onion) medusaxko7jxtrojdkxo66j7ck4q5tgktf7uqsqyfry4ebnxlcbkccyd.onion Dominio anonimizado en Tor usado para C&C
DNSLS (Onion) qd7pcafncosqfqu3ha6fcx4h6sr7tzwagzpcdcnytiw3b6varaeqv5yd.onion Dominio anonimizado en Tor usado para C&C
DNSLS (Onion) t33zoj4qwv455fog7qnb2azi5xcdxkixughmmduzbw2rtdgryqfbh6id.onion Dominio anonimizado en Tor usado para C&C
DNSLS (Onion) z6wkgghtoawog5noty5nxulmmt2zs7c3yvwr22v4czbffdoly2kl4uad.onion Dominio anonimizado en Tor usado para C&C

Detección y Defensa

Para mitigar el impacto de MedusaLocker, se recomienda monitorear tráfico HTTP sospechoso, analizar binarios .NET 2.0 para signaturas maliciosas y utilizar feeds de inteligencia de amenazas (TTPs) para detectar patrones de comunicación con C2. Las organizaciones deben implementar mecanismos de detección proactivo frente a dominios Tor en la red.

Diamond Model

Adversary
No atribuido
Victim
medusalocker
medusaxko7jxtrojdkxo66j7ck4q5tgktf7uqsqyfry4ebnxlcbkccyd.onion
United States
Capability
Threat-actor
Infrastructure
95.143.191.148:3000
95.143.191.148
medusaxko7jxtrojdkxo66j7ck4q5tgktf7uqsqyfry4ebnxlcbkccyd.onion

Indicadores de Compromiso (IOCs)

TipoValorContextoOSINT
Tipo Valor Contexto VT OffSec SOCRadar
C2 Server 95.143.191.148:3000 Servidor de comando y control en el protocolo HTTP VT OffSec SOCRadar
IP 95.143.191.148 Extraido del contenido VT OffSec SOCRadar
Domain medusaxko7jxtrojdkxo66j7ck4q5tgktf7uqsqyfry4ebnxlcbkccyd.onion Dominio victima VT OffSec SOCRadar

Referencias y enlaces

→ Mas incidentes en United States → Buscar en Google News → Analizar en VirusTotal → Buscar en Shodan → Feed RSS del blog
← Volver al panel de inteligencia

Incidentes recientes