El FBI cifra en más de 500 las organizaciones de infraestructura crítica golpeadas por Medusa
La banda de ransomware Medusa ha vulnerado más de 500 organizaciones de sectores críticos en Estados Unidos desde junio de 2021, según la actualización difundida por el FBI y CISA.
El FBI actualizó su evaluación sobre el grupo de ransomware Medusa y elevó a más de 500 el número de organizaciones de infraestructura crítica estadounidense comprometidas desde junio de 2021.
El alcance de la operación
Medusa opera bajo el modelo de ransomware como servicio: un núcleo desarrolla y mantiene el cifrador y la infraestructura de extorsión, mientras afiliados independientes ejecutan las intrusiones a cambio de una porción del rescate. Ese esquema explica la dispersión sectorial de las víctimas, que abarca salud, educación, manufactura, tecnología y gobierno local.
Cómo entran
Los avisos conjuntos de las agencias estadounidenses han documentado de manera consistente dos vectores iniciales dominantes: campañas de phishing dirigidas al robo de credenciales y explotación de vulnerabilidades conocidas en software expuesto a internet. El grupo aplica además doble extorsión, exfiltrando datos antes de cifrar para presionar con su publicación.
Lectura de Tabuga Intelligence
La cifra de 500 organizaciones tiene una implicación que suele pasarse por alto: describe víctimas confirmadas por una sola agencia en un solo país. El volumen real de la operación es necesariamente mayor.
Para el contexto dominicano, la relevancia es directa. Los sectores que Medusa prioriza —salud, educación, gobierno subnacional— comparten un perfil común: presupuestos de tecnología ajustados, sistemas heredados en producción y equipos de seguridad reducidos o inexistentes. Ese perfil describe a buena parte de las instituciones regionales.
Tres medidas concentran la mayor reducción de riesgo frente a este tipo de actor:
- Autenticación multifactor en todo acceso remoto. Elimina el valor de la credencial robada, que es la mercancía central del phishing.
- Respaldos aislados y probados. Un respaldo alcanzable desde la red comprometida es un respaldo cifrado. La verificación periódica de restauración es la parte que suele omitirse.
- Gestión de vulnerabilidades sobre activos expuestos. No sobre todo el parque, sino sobre lo publicado hacia internet, que es donde el atacante mira primero.
La extorsión digital funciona como negocio porque el costo de operación es bajo y la tasa de pago sigue siendo suficiente. Reducir esa tasa es una decisión de gestión antes que técnica.
Fuente: BleepingComputer, 19 de agosto de 2026.