Skip to content
Cyber Resilience & Data Security

Medusa Is Evolving. Cyber Resilience, Cyber Recovery, and ResOps Matter More Than Ever.

Why evolving ransomware demands tested, business-aligned recovery.


Puntos clave 

  • El aviso federal actualizado recoge nuevas tácticas y técnicas de Medusa, así como más de 500 víctimas en sectores de infraestructuras críticas. 
  • Los atacantes no solo se centran en los datos de producción, sino que también alteran las copias de seguridad, la gestión de identidades, la virtualización y otros sistemas de los que dependen las organizaciones para su Recovery. 
  • El aviso insta a las organizaciones a demostrar su resiliencia mediante pruebas y validaciones frente a los comportamientos observados de los atacantes, en lugar de darla por sentada basándose únicamente en planes o en el buen funcionamiento de las copias de seguridad.  

El último aviso federal sobre el ransomware Medusa se actualizó por una razón:El adversario ha cambiado. 

El aviso federal actualizado, publicado el 18 de agosto de 2026 por el FBI, la Agencia de Ciberseguridad y Seguridad de las Infraestructuras (CISA) y el Departamento de Salud y Servicios Humanos de EE. UU. (HHS), describe a un adversario que recluta a nuevos intermediarios de acceso, actúa con mayor rapidez una vez dentro y se ha vuelto más hábil a la hora de asegurarse de que el daño que causa sea irreversible.  

El ataque no se limita a tus datos

Los autores de Medusa actúan con rapidez. Los investigadores informan de que han aprovechado vulnerabilidades recién anunciadas en menos de 24 horas y, en algunos casos, han utilizado exploits hasta una semana antes de que se hicieran públicas las vulnerabilidades.

Una vez dentro, se camuflan utilizando herramientas legítimas de gestión remota, el robo de credenciales y técnicas de «living-off-the-land». 

Pero el hallazgo más significativo del aviso es que Medusa ataca la propia ruta de recuperación.El aviso relaciona esta actividad con la técnica T1490 de MITRE ATT&CK, «Inhibir la recuperación del sistema». Documenta cómo el ransomware termina los servicios asociados a las copias de seguridad, la seguridad, las bases de datos, las comunicaciones, el intercambio de archivos y los sitios web. También elimina las copias de sombra y apaga y cifra de forma remota las máquinas virtuales. 

Si un atacante se centra deliberadamente en los sistemas, las identidades y la infraestructura que una organización podría necesitar para recuperarse, el problema va más allá de la protección de datos y se extiende a la ciberresiliencia y la ciberrecuperación. 

De ahí surge ResOps (Operaciones de Resiliencia)

ResOps no es otro nombre para las copias de seguridad. Es una disciplina operativa que aúna seguridad, TI, infraestructura, aplicaciones, operaciones y el negocio en torno a un único objetivo: mantener en funcionamiento los servicios críticos y recuperarlos en el plazo que la empresa pueda tolerar.

El informe de Medusa nunca utiliza el término ResOps, pero la idea está ahí. Recomienda a las organizaciones que pongan a prueba, comprueben y validen sus programas de seguridad frente a los comportamientos observados de los atacantes, que adapten las tecnologías de seguridad a las técnicas de ataque, que las prueben a gran escala, que midan el rendimiento y que ajusten al personal, los procesos y las tecnologías basándose en las pruebas.

Una copia de seguridad no demuestra que esté libre de amenazas. Un objetivo de tiempo de recuperación en una hoja de cálculo no demuestra que la empresa vaya a estar operativa dentro de ese plazo. La resiliencia debe pasar de ser una suposición a basarse en pruebas. 

Empieza por el negocio, no por el servidor

La inclusión del HHS en el aviso hace que esto sea especialmente relevante para la sanidad, un sector que, según el FBI, ha sido un objetivo frecuente de Medusa. El debate sobre Recovery comienza con tres preguntas: 

  • ¿Qué debe seguir funcionando y cómo es el funcionamiento mínimo viable? 
  • ¿Qué identidades, aplicaciones, infraestructura y datos dan soporte a esos servicios? 
  • ¿En qué puntos de recuperación podemos confiar y qué es lo primero que se restablece? 

En un hospital, dejar sin respuesta cualquiera de estas preguntas puede suponer un retraso en una intervención quirúrgica, que un farmacéutico no pueda verificar una dosis o que un médico no pueda confiar en un sistema de diagnóstico. Ningún equipo puede responder a ellas por sí solo, y esa es la brecha que ResOps está diseñado para cerrar. 

Utiliza Medusa para poner a prueba tus hipótesis

Utiliza Medusa como caso de prueba para tus hipótesis de Recovery. ¿Puede un atacante acceder a los sistemas que respaldan la Recovery? ¿Qué ocurre si se ve comprometido Active Directory? ¿Puedes identificar un punto de Recovery limpio, restaurar los servicios críticos en el orden correcto y demostrar cuánto tiempo llevará? 

Los actores maliciosos se adaptan cuando los defensores se adaptan. Los programas de resiliencia deben funcionar de la misma manera: sometidos a pruebas continuas, validados de forma continua y mejorados constantemente.
Porque en pleno incidente es un momento terrible para descubrir que el plan de Recovery parecía mejor sobre el papel de lo que funciona en la vida real. 

Preguntas frecuentes

P: ¿Qué es el ransomware Medusa? 

R: Medusa es una operación de ransomware como servicio identificada por primera vez en 2021. Sus desarrolladores y afiliados utilizan un modelo de doble extorsión, cifrando los sistemas y amenazando con publicar los datos robados si no se paga el rescate. 

P: ¿Por qué se ha actualizado el aviso federal sobre Medusa? 

R: La actualización de agosto de 2026 incorpora hallazgos de investigaciones del FBI tan recientes como abril de 2026. Amplía las tácticas, técnicas y procedimientos documentados, las vulnerabilidades explotadas, la actividad de los afiliados y los indicadores de compromiso, al tiempo que añade información del HHS sobre ataques contra el sector sanitario. 

P: ¿Cómo amenaza Medusa las capacidades de Recovery de una organización? 

R: Medusa puede interrumpir los servicios relacionados con las copias de seguridad, la seguridad, las bases de datos, las comunicaciones y otras funciones críticas. También puede eliminar copias de sombra, alterar políticas relacionadas con la identidad y apagar o cifrar máquinas virtuales, lo que pone en riesgo el propio proceso de Recovery. 

P: ¿Qué deben hacer las organizaciones para reducir el riesgo que supone Medusa? 

R: Las organizaciones deben aplicar parches a las vulnerabilidades conocidas sin demora, segmentar las redes, restringir el acceso a los servicios remotos, reforzar la autenticación, supervisar los movimientos laterales y aplicar el principio del privilegio mínimo. Asimismo, deben mantener copias de recuperación independientes, fuera de línea, cifradas e inmutables, y probar periódicamente los flujos de trabajo de recuperación. 

P: ¿Qué es ResOps y en qué se diferencia de las copias de seguridad? 

R: ResOps, u operaciones de resiliencia, es una disciplina operativa multifuncional, no un producto de copia de seguridad. Coordina la seguridad, las TI, la infraestructura, las aplicaciones, las operaciones, la continuidad del negocio y los responsables de negocio en torno a la restauración de servicios críticos dentro de los límites de interrupción que la empresa puede tolerar. 

P: ¿Cómo puede una organización demostrar que está preparada para recuperarse? 

R: Empiece por los servicios críticos de la empresa, identifique las identidades, aplicaciones, infraestructura, datos, personas y terceros de los que dependen, y defina en qué consiste una recuperación satisfactoria. A continuación, realice ejercicios realistas que identifiquen puntos de recuperación claros, restauren los servicios en el orden correcto, midan el tiempo de recuperación real y conviertan cualquier deficiencia en una lista de mejoras pendientes de su responsabilidad. Chris BevilEs director de marketing de cartera en Commvault. 

More related posts


AI Data Resilience

Read more about AI Data Resilience