CISA: El ransomware Medusa ha comprometido más de 500 organizaciones de infraestructuras críticas

La Agencia de Seguridad de Infraestructura y Ciberseguridad de Estados Unidos (CISA) informó el martes que la banda de ransomware Medusa ha comprometido a más de 500 organizaciones de infraestructuras críticas en el país desde junio de 2021. Esta revelación se realizó en un aviso conjunto coordinado con el Departamento de Salud y Servicios Humanos (HHS) y la Oficina Federal de Investigaciones (FBI).

Según el aviso, 'hasta abril de 2026, los actores de Medusa han afectado a más de 500 víctimas en múltiples sectores de infraestructuras críticas, incluidos salud y salud pública, base industrial de defensa, manufactura crítica, servicios e instalaciones gubernamentales, tecnología de la información y servicios financieros'. También se mencionan víctimas en los sectores médico, educativo, legal, de seguros, tecnología y manufactura.

Este aviso es una actualización de un informe conjunto publicado en marzo de 2025, que indicaba que la operación de ransomware Medusa había impactado a aproximadamente 300 organizaciones de infraestructuras críticas. Las tres agencias federales recomiendan a los defensores de red asegurar sus sistemas contra los ataques del grupo, mitigando vulnerabilidades de seguridad para proteger sistemas operativos, software y firmware, segmentando las redes para bloquear el movimiento lateral tras un compromiso, y bloqueando el acceso desde orígenes no confiables a servicios remotos en sistemas internos.

Activo desde enero de 2021

La operación de ransomware Medusa surgió hace cinco años, en enero de 2021. Sin embargo, su actividad solo se intensificó en 2023 tras lanzar el sitio de filtraciones Medusa Blog y comenzar a usar datos robados como palanca para presionar a las víctimas a pagar rescates. Medusa comenzó como una variante de ransomware cerrada, pero evolucionó hacia una operación de Ransomware-as-a-Service (RaaS) y adoptó un modelo de afiliados.

El aviso señala que 'los desarrolladores de Medusa suelen reclutar a corredores de acceso inicial (IABs) en foros y mercados del cibercrimen para obtener acceso inicial a víctimas potenciales. Se ofrecen pagos potenciales de entre 100 USD y 1 millón de USD a estos afiliados, con la oportunidad de trabajar exclusivamente para Medusa'.

Medusa es un nombre común entre familias de malware y operaciones de cibercrimen, incluido un botnet basado en Mirai con capacidades de ransomware y una operación de malware como servicio (MaaS) para Android descubierta en 2020 y también rastreada como TangleBot. Debido a esto, los informes sobre el ransomware Medusa a menudo han sido ambiguos, confundiéndolo con la operación MedusaLocker, aunque son operaciones diferentes.

La operación de cibercrimen Medusa ganó atención mediática en marzo de 2023 tras reclamar un ataque contra el distrito escolar de Minneapolis (MPS) y compartir un video de los datos robados.

image
image
article image
article image

Deja una respuesta

Tu dirección de correo electrónico no será publicada. Los campos obligatorios están marcados con *