Skip to content
Cyber Resilience & Data Security

Medusa Is Evolving. Cyber Resilience, Cyber Recovery, and ResOps Matter More Than Ever.

Why evolving ransomware demands tested, business-aligned recovery.


Points clés à retenir 

  • Le rapport fédéral mis à jour fait état de nouvelles tactiques et techniques utilisées par Medusa, ainsi que de plus de 500 victimes dans divers secteurs d’infrastructures critiques. 
  • Les attaquants ne se contentent pas de cibler les données de production ; ils perturbent également les sauvegardes, les systèmes d’identité, de virtualisation et d’autres systèmes dont dépendent les organisations pour leur Recovery. 
  • L’avis invite les organisations à prouver leur résilience par des tests et des validations face aux comportements observés chez les attaquants, et non à se contenter de supposer cette résilience sur la base de plans ou de tâches de sauvegarde réussies.  

La dernière alerte fédérale concernant le ransomware Medusa a été mise à jour pour une raison simple : l’adversaire a changé. 

L’avis fédéral mis à jour, publié le 18 août 2026 par le FBI, l’Agence pour la cybersécurité et la sécurité des infrastructures (CISA) et le ministère américain de la Santé et des Services sociaux (HHS), décrit un adversaire qui recrute de nouveaux courtiers en accès, agit plus rapidement une fois infiltré et s’est perfectionné pour s’assurer que les dommages qu’il cause soient irréversibles.  

L’attaque ne vise pas uniquement vos données

Les acteurs de Medusa agissent rapidement. Les enquêteurs signalent que ces acteurs ont exploité des failles récemment annoncées dans les 24 heures et, dans certains cas, ont utilisé des exploits jusqu’à une semaine avant la divulgation publique de la vulnérabilité.

Une fois à l’intérieur, ils se fondent dans le système en utilisant des outils de gestion à distance légitimes, le vol d’identifiants et des techniques de « living-off-the-land ». 

Mais la conclusion la plus importante de l’avis de sécurité est que Medusa s’attaque au processus de restauration lui-même.

L’avis de sécurité associe cette activité à la technique MITRE ATT&CK T1490, « Inhibit System Recovery » (Empêcher la restauration du système). Il documente le fait que le rançongiciel met fin aux services associés aux sauvegardes, à la sécurité, aux bases de données, aux communications, au partage de fichiers et aux sites web. Il supprime également les clichés instantanés et arrête et chiffre à distance les machines virtuelles. 

Si un attaquant cible délibérément les systèmes, les identités et l’infrastructure dont une organisation pourrait avoir besoin pour se rétablir, le problème dépasse le cadre de la protection des données pour s’étendre à la cyber-résilience et à la cyber-Recovery. 

Le rôle des ResOps (opérations de résilience)

Le terme « ResOps » n’est pas simplement un autre nom pour désigner la sauvegarde. Il s’agit d’une discipline opérationnelle qui rassemble la sécurité, l’informatique, l’infrastructure, les applications, les opérations et l’activité autour d’un seul objectif : maintenir les services critiques en fonctionnement et les restaurer dans les délais que l’entreprise peut tolérer.

La note de conseil Medusa n’utilise jamais le terme « ResOps », mais la réflexion sous-jacente est bien présente. Elle recommande aux organisations d’exercer, de tester et de valider leurs programmes de sécurité à la lumière des comportements observés chez les attaquants, d’aligner les technologies de sécurité sur les techniques d’attaque, de les tester à grande échelle, de mesurer leurs performances et d’ajuster les personnes, les processus et les technologies en fonction des preuves recueillies.

Une sauvegarde ne prouve pas qu’elle est intacte. Un objectif de temps de reprise indiqué dans un tableur ne prouve pas que l’activité fonctionnera dans ce délai. La résilience doit passer de l’hypothèse à la preuve. 

Commencez par l’activité, pas par le serveur

L’ajout du HHS (ministère américain de la Santé et des Services sociaux) dans l’avis rend celui-ci particulièrement pertinent pour le secteur de la santé, qui, selon le FBI, a souvent été la cible de Medusa. La réflexion sur la reprise commence par trois questions : 

  • Qu’est-ce qui doit continuer à fonctionner, et à quoi ressemble un fonctionnement minimal viable ? 
  • Quelles identités, applications, infrastructures et données prennent en charge ces services ? 
  • À quels points de reprise pouvons-nous nous fier, et quels éléments doivent être rétablis en priorité ? 

Dans un hôpital, laisser l’une de ces questions sans réponse peut entraîner le report d’une intervention chirurgicale, empêcher un pharmacien de vérifier un dosage ou rendre un système de diagnostic inutilisable pour un clinicien. Aucune équipe ne peut y répondre seule, et c’est précisément cette lacune que ResOps est conçu pour combler. 

Utilisez Medusa pour tester vos hypothèses

Utilisez Medusa comme scénario de test pour vos hypothèses de Recovery. Un attaquant peut-il accéder aux systèmes qui prennent en charge la Recovery ? Que se passe-t-il si Active Directory est compromis ? Pouvez-vous identifier un point de Recovery sain, restaurer les services critiques dans le bon ordre et déterminer combien de temps cela prendra ? 

Les acteurs malveillants s’adaptent lorsque les défenseurs s’adaptent. Les programmes de résilience doivent fonctionner de la même manière : testés en permanence, validés en permanence et améliorés en permanence.

Car le cœur d’un incident est le pire moment pour découvrir que le plan de Recovery semblait plus efficace sur le papier qu’il ne l’est dans la réalité. 

FAQ

Q : Qu’est-ce que le ransomware Medusa ? 

R : Medusa est un ransomware-as-a-service identifié pour la première fois en 2021. Ses développeurs et ses affiliés utilisent un modèle de double extorsion : ils chiffrent les systèmes tout en menaçant de publier les données volées si la rançon n’est pas payée. 

Q : Pourquoi l’avis fédéral sur Medusa a-t-il été mis à jour ? 

R : La mise à jour d’août 2026 intègre les conclusions d’enquêtes du FBI menées jusqu’en avril 2026. Elle élargit la liste des tactiques, techniques et procédures documentées, des vulnérabilités exploitées, des activités des affiliés et des indicateurs de compromission, tout en ajoutant les analyses du HHS concernant les attaques visant le secteur de la santé. 

Q : En quoi Medusa menace-t-il les capacités de Recovery d’une organisation ? 

R : Medusa peut interrompre les services liés aux sauvegardes, à la sécurité, aux bases de données, aux communications et à d’autres fonctions critiques. Elle peut également supprimer des clichés instantanés, modifier les politiques relatives à l’identité et arrêter ou chiffrer des machines virtuelles, mettant ainsi en péril le processus de Recovery lui-même. 

Q : Que doivent faire les organisations pour réduire le risque lié à Medusa ? 

R : Les organisations doivent corriger rapidement les vulnérabilités connues, segmenter leurs réseaux, restreindre l’accès aux services à distance, renforcer l’authentification, surveiller les mouvements latéraux et appliquer le principe du moindre privilège. Elles doivent également conserver des copies de récupération distinctes, hors ligne, chiffrées et immuables, et tester régulièrement leurs workflows de récupération. 

Q : Qu’est-ce que le ResOps, et en quoi diffère-t-il de la sauvegarde ? 

R : Le ResOps, ou « opérations de résilience », est une discipline opérationnelle transversale – et non un produit de sauvegarde. Il coordonne la sécurité, l’informatique, l’infrastructure, les applications, les opérations, la continuité d’activité et les responsables métier autour de la restauration des services critiques, dans les limites de la perturbation que l’entreprise peut tolérer. 

Q : Comment une organisation peut-elle démontrer qu’elle est prête à se rétablir ? 

R : Commencez par les services métier critiques, cartographiez les identités, les applications, l’infrastructure, les données, les personnes et les tiers dont ils dépendent, puis définissez ce que constitue une reprise réussie. Organisez ensuite des exercices réalistes permettant d’identifier des points de reprise clairs, de restaurer les services dans le bon ordre, de mesurer le temps de reprise réel et de transformer toute lacune en un programme d’améliorations à mettre en œuvre. Chris Bevilest responsable principal du marketing de portefeuille chez Commvault. 

More related posts


AI Data Resilience

Read more about AI Data Resilience