18 de Junio de 2026
4 min lectura
ransomwareciberseguridadinfraestructura crítica
Ransomware Medusa intensifica ataques contra infraestructura crítica
El grupo detrás de Medusa duplicó sus operaciones en 2026, apuntando a empresas de salud, manufactura y servicios financieros en Latinoamérica.
Por DBYTE
Qué está pasando
El ransomware Medusa, activo desde 2021, ha experimentado un crecimiento sostenido en la cantidad y sofisticación de sus ataques durante el primer semestre de 2026. Según reportes de CISA y múltiples centros de respuesta a incidentes, el grupo opera bajo un modelo de Ransomware-as-a-Service (RaaS) que le permite escalar rápidamente.
Los vectores de entrada más comunes siguen siendo el phishing dirigido y la explotación de servicios expuestos a Internet sin parches de seguridad (especialmente RDP y VPNs corporativas).
Impacto en números
300+
Víctimas reportadas
Primer semestre 2026
72h
Tiempo promedio de cifrado
Desde acceso inicial
$2M
Rescate promedio
Exigido por operación
40%
Aumento vs 2025
En cantidad de ataques
Indicadores de compromiso y vectores
Crítico
Explotación activa de CVE-2024-1709 (ConnectWise ScreenConnect)
Medusa sigue utilizando esta vulnerabilidad para obtener acceso inicial a redes corporativas. Parchear inmediatamente.
Crítico
Doble extorsión activa
Además de cifrar datos, el grupo exfiltra información sensible y amenaza con publicarla en su sitio de leaks si no se paga el rescate.
Atención
Uso de herramientas legítimas (Living off the Land)
El grupo utiliza PsExec, PowerShell y WMI para moverse lateralmente, dificultando la detección por antivirus convencionales.
Info
IOCs publicados por CISA
Hashes, IPs y dominios asociados disponibles en el advisory AA25-071A. Integrar en soluciones SIEM/EDR.
Recomendaciones inmediatas
- Parchear sistemas expuestos a Internet, especialmente VPNs, RDP y herramientas de acceso remoto.
- Implementar MFA en todas las cuentas con acceso remoto o administrativo.
- Segmentar la red para limitar el movimiento lateral en caso de compromiso.
- Mantener backups offline verificados — Medusa busca y elimina respaldos accesibles.
- Monitorear uso anómalo de PsExec, PowerShell remoto y WMI con reglas SIEM.
- Revisar y restringir Security Groups que permitan 0.0.0.0/0 en puertos críticos.
Recomendación DBYTE
Si tu empresa utiliza servicios expuestos a Internet (VPN, RDP, paneles web) y no tiene un plan de respuesta a incidentes actualizado, es momento de actuar. En DBYTE podemos auditar tu superficie de ataque y configurar monitoreo continuo con GuardDuty + CloudTrail.
Solicitar auditoría de seguridad