Resumen ejecutivo

CISA, el FBI y HHS publicaron el 18 de agosto de 2026 una actualización del advisory conjunto #StopRansomware AA25-071A sobre Medusa, elevando el número confirmado de víctimas por encima de 500 organizaciones de infraestructura crítica, incluyendo proveedores y entidades del sector Healthcare and Public Health. El grupo, que operó como ransomware-as-a-service (RaaS) desde junio de 2021, está acelerando el ritmo de ataques: entre marzo de 2025 y abril de 2026 se atribuyen más de 200 víctimas adicionales, frente a las 300 acumuladas en los cuatro años anteriores.

El advisory incorpora TTPs actualizados confirmados por investigaciones del FBI hasta abril de 2026, IOCs frescos (hashes, dominios, IPs) y mitigaciones reforzadas con énfasis en segmentación de red, MFA resistente a phishing, y respuesta a afiliados con acceso inicial vía vishing.

Puntos clave

  • Operador: Medusa (RaaS) desde junio 2021; pasó a modelo de afiliados en 2023 con doble extorsión (cifrado + leak site público).
  • Víctimas confirmadas: >500 organizaciones en infraestructura crítica (cuando se publicó el advisory original en marzo 2025 eran ~300 en ~4 años).
  • Sectores afectados: Healthcare and Public Health, Manufacturing, Government Services, Education, Information Technology, Financial Services.
  • Vector inicial predominante: phishing (T1566) y vishing a help desk (técnica Scattered-Spider / Octo Tempest), abuso de credenciales válidas y movimiento lateral.
  • TTPs principales:
    • T1486 – Data Encrypted for Impact (cifrado de sistemas)
    • T1657 – Financial Theft (extorsión)
    • T1059 – Command and Scripting Interpreter (PowerShell, cmd, WMI)
    • T1027 – Obfuscated Files or Information (binarios packed)
    • T1041 – Exfiltration Over C2 Channel
  • IOCs: dominios .onion y mirrors en hosts legítimos comprometidos; direcciones IP de C2 actualizadas en el PDF del advisory.
  • Ransom: se exige pago en Bitcoin con plazos de 24-72h antes de publicación en su DLS (“Medusa Blog”).
  • Mitigaciones oficiales CISA: segmentación de red, MFA FIDO2/WebAuthn, monitorización de LDAP/AD, just-in-time access, aplicación inmediata del build de Living-off-the-Land (LOLBins), revocación de tokens, y planes de respuesta testados.

Análisis técnico

Cambio cualitativo: de RaaS cerrado a ecosistema de afiliados maduro

La transformación de Medusa en 2023 (de grupo cerrado a RaaS con programa de afiliados) explica la curva exponencial de víctimas. El advisory describe tres niveles de confianza para afiliados según historial y rentabilidad:

  1. Afiliados core — acceso a negociación, control de claves de cifrado.
  2. Afiliados intermedios — ejecución técnica, sin negociación directa.
  3. Afiliados entry-level — solo intrusión inicial (IAB), el desarrollo se reserva partes del flujo (ransomware payload + leak site).

Ese modelo de niveles se solapa con la cadena de initial access brokers (IABs) que venden acceso a Medusa. En sanidad esto se traduce en un riesgo muy concreto: afiliados entry-level atacan centros con help desks susceptibles a vishing, capturan una cuenta privilegiada, y la venden o la explotan directamente. El FBI destaca que vishing al help desk (imitando a un empleado legítimo y forzando reset de MFA) es uno de los vectores dominantes en 2026.

¿Por qué el sector sanitario está en el punto de mira?

  • Alta presión para pagar: downtime en hospital = riesgo clínico medible (estudio AEJ: mortalidad intrahospitalaria +34-38% durante un ataque ransomware). Las víctimas sanitarias pagan más rápido.
  • Superficie de ataque híbrida: EHR en la nube + dispositivos IoMT en LAN segmentada + muchos proveedores remotos. Cada eslabón es candidato para IAB.
  • Asimetría regulatoria: HIPAA y la actualización de 2026 obligan a MFA, segmentación y evaluación de proveedores, pero los proveedores cloud rara vez son responsables cuando el incidente es en el cliente.

Indicadores de compromiso (IOCs) de alta fidelidad

El advisory lista hashes SHA-256 de muestras de Medusa, dominios leak-site (.onion + mirrors), y rangos IP. Algunos se han mantenido desde marzo 2025 — el grupo no está rotando su infraestructura tan rápido como sus afiliados. Esto permite una detección basada en réputation razonablemente estable durante meses.

Implicaciones regulatorias

EE.UU. — HIPAA + HHS

  • La actualización del HIPAA Security Rule (final rule esperado agosto 2026) eleva segmentación de red y evaluación continua de business associates a controles requeridos (no “addressable”).
  • Breach de Medusa en un covered entity activa notificación a HHS-OCR (60 días) + media si >500 afectados.
  • Si el vector inicial es vishing, §164.308(a)(5)(ii)(D) Password management y §164.312(a)(2)(i) Unique user identification están directamente en incumplimiento.

UE — NIS2 + MDR

  • NIS2 (Art. 21): entidades sanitarias son entidades esenciales. Medida 6.e (políticas de MFA) y 6.j (gestión de accesos) de obligado cumplimiento desde octubre 2024.
  • MDR Anexo I §17.2: fabricantes de dispositivos médicos deben demostrar post-market cybersecurity. Si un IoMT cae en la intrusión Medusa, el fabricante debe reportar incidente grave (Art. 87).
  • ENS (España) — Categoría ALTA: si el hospital es operador de servicios esenciales, el ENS exige MFA en todos los accesos administrativos y segmentación física/lógica de redes IoMT.

Reino Unido — DSPT + DSP Toolkit

  • Data Security and Protection Toolkit (NHS) requiere anti-phishing training obligatorio y vishing-specific incident testing alineado con DS2032 §4.

Recomendación

Acciones inmediatas (72 horas)

  1. Buscar IOCs en logs de los últimos 90 días — correlación contra hashes, dominios e IPs publicados en AA25-071A. Priorizar LDAP/AD, EDR, y logs de help desk reset.
  2. Auditar resets de MFA en help desk — el vector vishing suele preceder al ransomware en 1-4 semanas. Buscar patrones: reset solicitado desde número externo con suplantación de empleado.
  3. Verificar MFA resistente a phishing — eliminar SMS y TOTP donde sea posible; migrar a FIDO2/WebAuthn en administradores y help desk.
  4. Comprobar segmentación IoMT — los dispositivos en VLAN clínica deben estar aislados de la VLAN administrativa donde se mueve el ransomware.

Acciones a 30 días

  1. Pruebas de tabletop ransomware con vishing como vector inicial — ejecutar simulacros que reproduzcan el escenario completo: vishing → reset MFA → movimiento lateral → cifrado.
  2. Revisar contrato con business associates cloud — exigir notificación en <24h y derecho a auditoría forense.
  3. Implementar just-in-time admin access — eliminar cuentas privilegiadas persistentes.
  4. Validar plan de respuesta a DLS leak — tener plantilla de comunicación preparada antes de que el leak aparezca.

Indicadores de exposición

  • Hashes / IOCs oficiales: AA25-071A Appendix A y B (descargar PDF del advisory en CISA).
  • TTPs MITRE ATT&CK: T1566 (phishing), T1078 (valid accounts), T1486 (encrypt for impact), T1657 (financial theft), T1059 (command interpreter).

Fuente

Primary source: CISA #StopRansomware AA25-071A — Updated Aug 18, 2026


HealthSec · Análisis editorial sobre ciberseguridad en sanidad · healthsec.gutibot.com