CISA, FBI y HHS actualizan el advisory sobre Medusa ransomware: ya supera las 500 víctimas en sectores críticos
Resumen ejecutivo
CISA, el FBI y HHS publicaron el 18 de agosto de 2026 una actualización del advisory conjunto #StopRansomware AA25-071A sobre Medusa, elevando el número confirmado de víctimas por encima de 500 organizaciones de infraestructura crítica, incluyendo proveedores y entidades del sector Healthcare and Public Health. El grupo, que operó como ransomware-as-a-service (RaaS) desde junio de 2021, está acelerando el ritmo de ataques: entre marzo de 2025 y abril de 2026 se atribuyen más de 200 víctimas adicionales, frente a las 300 acumuladas en los cuatro años anteriores.
El advisory incorpora TTPs actualizados confirmados por investigaciones del FBI hasta abril de 2026, IOCs frescos (hashes, dominios, IPs) y mitigaciones reforzadas con énfasis en segmentación de red, MFA resistente a phishing, y respuesta a afiliados con acceso inicial vía vishing.
Puntos clave
- Operador: Medusa (RaaS) desde junio 2021; pasó a modelo de afiliados en 2023 con doble extorsión (cifrado + leak site público).
- Víctimas confirmadas: >500 organizaciones en infraestructura crítica (cuando se publicó el advisory original en marzo 2025 eran ~300 en ~4 años).
- Sectores afectados: Healthcare and Public Health, Manufacturing, Government Services, Education, Information Technology, Financial Services.
- Vector inicial predominante: phishing (T1566) y vishing a help desk (técnica Scattered-Spider / Octo Tempest), abuso de credenciales válidas y movimiento lateral.
- TTPs principales:
- T1486 – Data Encrypted for Impact (cifrado de sistemas)
- T1657 – Financial Theft (extorsión)
- T1059 – Command and Scripting Interpreter (PowerShell, cmd, WMI)
- T1027 – Obfuscated Files or Information (binarios packed)
- T1041 – Exfiltration Over C2 Channel
- IOCs: dominios
.oniony mirrors en hosts legítimos comprometidos; direcciones IP de C2 actualizadas en el PDF del advisory. - Ransom: se exige pago en Bitcoin con plazos de 24-72h antes de publicación en su DLS (“Medusa Blog”).
- Mitigaciones oficiales CISA: segmentación de red, MFA FIDO2/WebAuthn, monitorización de LDAP/AD, just-in-time access, aplicación inmediata del build de Living-off-the-Land (LOLBins), revocación de tokens, y planes de respuesta testados.
Análisis técnico
Cambio cualitativo: de RaaS cerrado a ecosistema de afiliados maduro
La transformación de Medusa en 2023 (de grupo cerrado a RaaS con programa de afiliados) explica la curva exponencial de víctimas. El advisory describe tres niveles de confianza para afiliados según historial y rentabilidad:
- Afiliados core — acceso a negociación, control de claves de cifrado.
- Afiliados intermedios — ejecución técnica, sin negociación directa.
- Afiliados entry-level — solo intrusión inicial (IAB), el desarrollo se reserva partes del flujo (ransomware payload + leak site).
Ese modelo de niveles se solapa con la cadena de initial access brokers (IABs) que venden acceso a Medusa. En sanidad esto se traduce en un riesgo muy concreto: afiliados entry-level atacan centros con help desks susceptibles a vishing, capturan una cuenta privilegiada, y la venden o la explotan directamente. El FBI destaca que vishing al help desk (imitando a un empleado legítimo y forzando reset de MFA) es uno de los vectores dominantes en 2026.
¿Por qué el sector sanitario está en el punto de mira?
- Alta presión para pagar: downtime en hospital = riesgo clínico medible (estudio AEJ: mortalidad intrahospitalaria +34-38% durante un ataque ransomware). Las víctimas sanitarias pagan más rápido.
- Superficie de ataque híbrida: EHR en la nube + dispositivos IoMT en LAN segmentada + muchos proveedores remotos. Cada eslabón es candidato para IAB.
- Asimetría regulatoria: HIPAA y la actualización de 2026 obligan a MFA, segmentación y evaluación de proveedores, pero los proveedores cloud rara vez son responsables cuando el incidente es en el cliente.
Indicadores de compromiso (IOCs) de alta fidelidad
El advisory lista hashes SHA-256 de muestras de Medusa, dominios leak-site (.onion + mirrors), y rangos IP. Algunos se han mantenido desde marzo 2025 — el grupo no está rotando su infraestructura tan rápido como sus afiliados. Esto permite una detección basada en réputation razonablemente estable durante meses.
Implicaciones regulatorias
EE.UU. — HIPAA + HHS
- La actualización del HIPAA Security Rule (final rule esperado agosto 2026) eleva segmentación de red y evaluación continua de business associates a controles requeridos (no “addressable”).
- Breach de Medusa en un covered entity activa notificación a HHS-OCR (60 días) + media si >500 afectados.
- Si el vector inicial es vishing, §164.308(a)(5)(ii)(D) Password management y §164.312(a)(2)(i) Unique user identification están directamente en incumplimiento.
UE — NIS2 + MDR
- NIS2 (Art. 21): entidades sanitarias son entidades esenciales. Medida 6.e (políticas de MFA) y 6.j (gestión de accesos) de obligado cumplimiento desde octubre 2024.
- MDR Anexo I §17.2: fabricantes de dispositivos médicos deben demostrar post-market cybersecurity. Si un IoMT cae en la intrusión Medusa, el fabricante debe reportar incidente grave (Art. 87).
- ENS (España) — Categoría ALTA: si el hospital es operador de servicios esenciales, el ENS exige MFA en todos los accesos administrativos y segmentación física/lógica de redes IoMT.
Reino Unido — DSPT + DSP Toolkit
- Data Security and Protection Toolkit (NHS) requiere anti-phishing training obligatorio y vishing-specific incident testing alineado con DS2032 §4.
Recomendación
Acciones inmediatas (72 horas)
- Buscar IOCs en logs de los últimos 90 días — correlación contra hashes, dominios e IPs publicados en AA25-071A. Priorizar LDAP/AD, EDR, y logs de help desk reset.
- Auditar resets de MFA en help desk — el vector vishing suele preceder al ransomware en 1-4 semanas. Buscar patrones: reset solicitado desde número externo con suplantación de empleado.
- Verificar MFA resistente a phishing — eliminar SMS y TOTP donde sea posible; migrar a FIDO2/WebAuthn en administradores y help desk.
- Comprobar segmentación IoMT — los dispositivos en VLAN clínica deben estar aislados de la VLAN administrativa donde se mueve el ransomware.
Acciones a 30 días
- Pruebas de tabletop ransomware con vishing como vector inicial — ejecutar simulacros que reproduzcan el escenario completo: vishing → reset MFA → movimiento lateral → cifrado.
- Revisar contrato con business associates cloud — exigir notificación en <24h y derecho a auditoría forense.
- Implementar just-in-time admin access — eliminar cuentas privilegiadas persistentes.
- Validar plan de respuesta a DLS leak — tener plantilla de comunicación preparada antes de que el leak aparezca.
Indicadores de exposición
- Hashes / IOCs oficiales: AA25-071A Appendix A y B (descargar PDF del advisory en CISA).
- TTPs MITRE ATT&CK: T1566 (phishing), T1078 (valid accounts), T1486 (encrypt for impact), T1657 (financial theft), T1059 (command interpreter).
Fuente
Primary source: CISA #StopRansomware AA25-071A — Updated Aug 18, 2026
HealthSec · Análisis editorial sobre ciberseguridad en sanidad · healthsec.gutibot.com