CISA y el FBI elevan a más de 500 las víctimas de Medusa

CISA y el FBI actualizaron su alerta sobre Medusa y cifraron en más de 500 las víctimas del grupo hasta abril de 2026, con especial foco en el sector sanitario y una rápida explotación de vulnerabilidades recién divulgadas.

Ataques
CISA y el FBI elevan a más de 500 las víctimas de Medusa

Las agencias estadounidenses CISA y el FBI actualizaron el martes su aviso sobre el ransomware Medusa y señalaron que sus operadores habían afectado a más de 500 víctimas hasta abril de 2026. La cifra anterior, comunicada en 2025, era de 300 organizaciones.

El grupo ha centrado parte de su actividad en el sector sanitario y en abril provocó el cierre del University of Mississippi Medical Center, que alberga el único hospital infantil, centro de trauma de nivel I, unidad de cuidados intensivos neonatales de nivel IV y programa de trasplantes de órganos del estado de Mississippi.

Según el aviso, los operadores de Medusa pueden explotar vulnerabilidades recién anunciadas en menos de 24 horas y, en algunos casos, se les ha observado utilizarlas hasta una semana antes de su divulgación pública. CISA y el FBI no tienen indicios de que el grupo desarrolle vulnerabilidades zero-day o N-day propias, sino de que obtiene acceso avanzado a exploits de fuentes desconocidas o los aprovecha con rapidez.

Medusa abandonó en 2023 su modelo de grupo cerrado y pasó a operar mediante afiliados, a los que ofrece distintos niveles de acceso según su experiencia y ganancias. Los operadores investigan previamente a las empresas y pueden fijar los rescates a partir de sus ingresos anunciados públicamente. También ofrecen pagos adicionales, de hasta 10.000 dólares, para ampliar un día el plazo antes de publicar los datos robados.

El FBI indicó que los atacantes utilizan herramientas para robar credenciales y después recurren a software legítimo de monitorización y acceso remoto, entre ellos AnyDesk, Atera, ConnectWise, eHorus, N-able, BeyondTrust, SimpleHelp y Splashtop. El aviso también recoge un incidente en el que un segundo actor reclamó que el negociador había sustraído el rescate y exigió la mitad del pago de nuevo para entregar el descifrador válido, un caso que podría apuntar a una triple extorsión o a problemas operativos dentro del grupo.

Medusa no ha incorporado nuevas víctimas a su portal de filtraciones desde abril. Varios investigadores consideran que el ataque contra el University of Mississippi Medical Center pudo atraer una atención policial no deseada sobre la operación. Fuente: The Record.

Compartir

WhatsApp X Telegram Email