El FBI cifra en más de 500 las organizaciones de infraestructura crítica golpeadas por Medusa

La banda de ransomware Medusa ha vulnerado más de 500 organizaciones de sectores críticos en Estados Unidos desde junio de 2021, según la actualización difundida por el FBI y CISA.

El FBI actualizó su evaluación sobre el grupo de ransomware Medusa y elevó a más de 500 el número de organizaciones de infraestructura crítica estadounidense comprometidas desde junio de 2021.

El alcance de la operación

Medusa opera bajo el modelo de ransomware como servicio: un núcleo desarrolla y mantiene el cifrador y la infraestructura de extorsión, mientras afiliados independientes ejecutan las intrusiones a cambio de una porción del rescate. Ese esquema explica la dispersión sectorial de las víctimas, que abarca salud, educación, manufactura, tecnología y gobierno local.

Cómo entran

Los avisos conjuntos de las agencias estadounidenses han documentado de manera consistente dos vectores iniciales dominantes: campañas de phishing dirigidas al robo de credenciales y explotación de vulnerabilidades conocidas en software expuesto a internet. El grupo aplica además doble extorsión, exfiltrando datos antes de cifrar para presionar con su publicación.

Lectura de Tabuga Intelligence

La cifra de 500 organizaciones tiene una implicación que suele pasarse por alto: describe víctimas confirmadas por una sola agencia en un solo país. El volumen real de la operación es necesariamente mayor.

Para el contexto dominicano, la relevancia es directa. Los sectores que Medusa prioriza —salud, educación, gobierno subnacional— comparten un perfil común: presupuestos de tecnología ajustados, sistemas heredados en producción y equipos de seguridad reducidos o inexistentes. Ese perfil describe a buena parte de las instituciones regionales.

Tres medidas concentran la mayor reducción de riesgo frente a este tipo de actor:

La extorsión digital funciona como negocio porque el costo de operación es bajo y la tasa de pago sigue siendo suficiente. Reducir esa tasa es una decisión de gestión antes que técnica.

Fuente: BleepingComputer, 19 de agosto de 2026.