El ransomware Medusa continúa ampliando su lista de víctimas y se consolida como una de las amenazas más activas contra organizaciones esenciales. Las autoridades estadounidenses han actualizado su alerta sobre el grupo después de constatar que, hasta abril de 2026, sus operadores habían comprometido más de 500 organizaciones pertenecientes a múltiples sectores, incluidos algunos considerados infraestructuras críticas.

La nueva advertencia conjunta ha sido emitida por la Agencia de Ciberseguridad y Seguridad de las Infraestructuras de Estados Unidos (CISA), el FBI y el Departamento de Salud y Servicios Humanos (HHS). El dato supone un importante incremento respecto a marzo de 2025, cuando las autoridades estimaban que Medusa había afectado ya a más de 300 organizaciones.

Entre los sectores afectados aparecen sanidad y salud pública, industria de defensa, fabricación crítica, servicios gubernamentales, tecnologías de la información y servicios financieros. La campaña también alcanza a compañías médicas, educativas, jurídicas, aseguradoras, tecnológicas y manufactureras.

Ad

Más de 200 nuevas víctimas en aproximadamente un año

La evolución de las cifras demuestra la velocidad a la que continúa operando Medusa.

En marzo de 2025, CISA y el FBI situaban en más de 300 las organizaciones comprometidas. La actualización correspondiente a abril de 2026 eleva el balance por encima de las 500 víctimas, lo que supone más de 200 nuevas organizaciones identificadas desde el informe anterior.

El sector sanitario se encuentra entre los objetivos que generan mayor preocupación. Las autoridades estadounidenses destacan la actividad de Medusa contra organizaciones de salud, donde un ataque de ransomware puede afectar no solo a información sensible, sino también a servicios esenciales y a la atención de pacientes.

Medusa lleva activo desde 2021

La operación apareció por primera vez en enero de 2021, aunque su actividad comenzó a adquirir mayor notoriedad durante 2023.

Fue entonces cuando el grupo puso en funcionamiento su propia página de filtraciones y empezó a utilizar los datos robados como mecanismo adicional de presión contra sus víctimas.

Su estrategia se basa en la conocida como doble extorsión: antes de cifrar los sistemas, los atacantes extraen información de la organización. Si la víctima se niega a pagar el rescate, amenazan con publicar los archivos robados.

Este método permite mantener la presión incluso cuando una compañía dispone de copias de seguridad suficientes para recuperar sus sistemas sin pagar.

De grupo cerrado a ransomware como servicio

Medusa comenzó funcionando como una operación relativamente cerrada, pero posteriormente evolucionó hacia un modelo de Ransomware-as-a-Service (RaaS).

En este sistema, los desarrolladores proporcionan la infraestructura y las herramientas mientras diferentes afiliados participan en los ataques.

Una de las características más llamativas de Medusa es su relación con los denominados Initial Access Brokers (IAB), ciberdelincuentes especializados en conseguir previamente acceso a redes empresariales para después venderlo a otros grupos.

Según la alerta de las autoridades estadounidenses, los responsables de Medusa recurren a foros y mercados criminales para contratar estos servicios y han llegado a ofrecer entre 100 dólares y un millón de dólares a colaboradores, junto con la posibilidad de trabajar exclusivamente para la operación.

Phishing y vulnerabilidades sin parchear para entrar

Los afiliados de Medusa utilizan diferentes métodos para conseguir el acceso inicial a las organizaciones.

Entre los más habituales aparecen las campañas de phishing, dirigidas principalmente al robo de credenciales, y la explotación de vulnerabilidades presentes en sistemas y aplicaciones que todavía no han sido actualizados.

La nueva alerta añade un elemento especialmente preocupante: el grupo ha demostrado capacidad para aprovechar vulnerabilidades recién conocidas con enorme rapidez.

Según la información recogida por las autoridades, algunos ataques se han producido menos de 24 horas después de hacerse público un exploit, reduciendo drásticamente el margen que tienen las organizaciones para aplicar las actualizaciones correspondientes. En determinados casos se ha observado incluso el uso de vulnerabilidades antes de su divulgación pública.

MLuz Domínguez
Periodista especializada en ciberseguridad y tecnología. Mi enfoque se centra en analizar mundo de las aplicaciones y la seguridad especialmente en redes sociales. Con un interés constante en informar sobre avances, riesgos y sin olvidar la importancia de la prevención, busco compartir información precisa y comprensible para el usuario.

Deja un comentario

Por favor, introduce tu comentario
Por favor, introduce tu nombre