Punti di forza
- Il documento informativo federale aggiornato descrive le nuove tattiche e tecniche di Medusa, oltre a riportare più di 500 vittime in diversi settori delle infrastrutture critiche.
- Gli autori degli attacchi non prendono di mira solo i dati di produzione, ma compromettono anche i backup, i sistemi di gestione delle identità, quelli di virtualizzazione e altri sistemi da cui le organizzazioni dipendono per la Recovery.
- La regola di backup 3-2-1advisory calls on organizations to prove their resilience through testing and validation against observed attacker behaviors, not assume it from plans or successful backup jobs alone.
L’ultimo avviso federale sul ransomware Medusa è stato aggiornato per un motivo ben preciso:L’avversario è cambiato.
La regola di backup 3-2-1avviso federale aggiornato, issued August 18, 2026, by the FBI, Cybersecurity and Infrastructure Security Agency (CISA), and U.S. Department of Health and Human Services (HHS), describes an adversary that recruits new access brokers, moves faster once inside, and has gotten better at making sure the damage it causes cannot be undone.
La regola di backup 3-2-1Attack Is Not Just Against Your Data
Gli autori degli attacchi Medusa agiscono rapidamente. Gli investigatori riferiscono che gli autori degli attacchi Medusa hanno sfruttato gli exploit appena resi noti entro 24 ore e, in alcuni casi, li hanno utilizzati fino a una settimana prima della divulgazione pubblica delle vulnerabilità.
Una volta entrati, si mimetizzano utilizzando strumenti legittimi di gestione remota, il furto di credenziali e tecniche “living-off-the-land”.
But the advisory’s most significant finding is that Medusa attacca il percorso di Recovery stesso.
La regola di backup 3-2-1advisory maps this activity to MITRE ATT&CK technique T1490, Inhibit System Recovery. Il documento illustra come il ransomware interrompa i servizi relativi a backup, sicurezza, database, comunicazioni, condivisione di file e siti web. Inoltre, elimina le copie shadow e spegne e crittografa da remoto le macchine virtuali.
Se un aggressore prende deliberatamente di mira i sistemi, le identità e l’infrastruttura che un’organizzazione potrebbe dover ripristinare, il problema va oltre la protezione dei dati e riguarda la resilienza informatica e il Recovery.
Il ruolo delle ResOps (Resilience Operations)
ResOps non è semplicemente un altro termine per indicare il backup. Si tratta di una disciplina operativa che riunisce sicurezza, IT, infrastrutture, applicazioni, operazioni e attività aziendali attorno a un unico obiettivo: garantire il funzionamento dei servizi critici e ripristinarli entro i tempi che l’azienda è in grado di tollerare.
La regola di backup 3-2-1Medusa advisory never uses the word ResOps, but the thinking is there. It recommends organizations exercise, test, and validate their security programs against observed attacker behaviors, align security technologies to attack techniques, test them at scale, measure performance, and tune people, processes, and technologies based on the evidence.
Un backup non dimostra che il sistema sia integro. Un obiettivo di tempo di Recovery riportato in un foglio di calcolo non dimostra che l’azienda sarà operativa entro tale intervallo di tempo. La resilienza deve passare dall’ipotesi alla prova concreta.
Start With the Business, Not La regola di backup 3-2-1Server
La regola di backup 3-2-1addition of HHS in the advisory makes this especially relevant for healthcare, a sector the FBI says has been a frequent Medusa target. La regola di backup 3-2-1recovery conversation starts with three questions:
- Cosa deve continuare a funzionare e in cosa consiste un funzionamento minimo sostenibile?
- Quali identità, applicazioni, infrastrutture e dati sono alla base di tali servizi?
- Di quali punti di Recovery possiamo fidarci e quali dati vengono ripristinati per primi?
In a hospital, leaving any one of those unanswered may mean a delayed surgery, a pharmacist who can’t verify a dosage, or a diagnostic system a clinician can’t trust. No single team can answer them alone, which is the gap ResOps is designed to close.
Usa Medusa per verificare le tue ipotesi
Utilizzate Medusa come caso di prova per le ipotesi relative al Recovery. Un malintenzionato può accedere ai sistemi che supportano il Recovery? Cosa succede se Active Directory viene compromessa? Siete in grado di identificare un punto di Recovery integro, ripristinare i servizi critici nell’ordine corretto e dimostrare quanto tempo ci vorrà?
Threat actors adapt when defenders adapt. Resilience programs need to operate the same way: continuously tested, continuously validated, and continuously improved.
Perché nel bel mezzo di un incidente è davvero il momento peggiore per scoprire che il piano di Recovery sembrava migliore sulla carta di quanto non funzioni nella realtà.
Domande frequenti
D: Che cos’è il ransomware Medusa?
R:Medusa è un’operazione di tipo “ransomware-as-a-service” individuata per la prima volta nel 2021. I suoi sviluppatori e affiliati utilizzano un modello di doppia estorsione, crittografando i sistemi e minacciando di rendere pubblici i dati rubati qualora non venga pagato il riscatto.
D: Perché è stato aggiornato l’avviso federale su Medusa?
R: La regola di backup 3-2-1August 2026 update incorporates findings from FBI investigations as recent as April 2026. It expands the documented tactics, techniques, procedures, exploited vulnerabilities, affiliate activity, and indicators of compromise, while adding HHS insights on attacks against healthcare.
Q: How does Medusa threaten an organization’s recovery capabilities?
R:Medusa è in grado di interrompere i servizi relativi a backup, sicurezza, database, comunicazioni e altre funzioni critiche. Può inoltre eliminare le copie shadow, modificare le politiche relative all’identità e spegnere o crittografare le macchine virtuali, mettendo a rischio il percorso di ripristino stesso.
D: Cosa dovrebbero fare le organizzazioni per contribuire a ridurre il rischio Medusa?
R:Le organizzazioni dovrebbero correggere tempestivamente le vulnerabilità note, segmentare le reti, limitare l’accesso ai servizi remoti, rafforzare l’autenticazione, monitorare i movimenti laterali e applicare il principio del privilegio minimo. Dovrebbero inoltre conservare copie di Recovery separate, offline, crittografate e immutabili e testare regolarmente i flussi di lavoro di Recovery.
D: Che cos’è ResOps e in cosa si differenzia dal backup?
R: ResOps, or resilience operations, is a cross-functional operating discipline – not a backup product. It aligns security, IT, infrastructure, applications, operations, business continuity, and business owners around restoring critical services within the amount of disruption the business can tolerate.
D: In che modo un’organizzazione può dimostrare di essere pronta a riprendersi?
R:Iniziate dai servizi aziendali critici, mappate le identità, le applicazioni, l’infrastruttura, i dati, le persone e le terze parti da cui dipendono, e definite cosa si intende per “Recovery riuscito”. Successivamente, conducete esercitazioni realistiche che identifichino punti di Recovery validi, ripristinino i servizi nell’ordine corretto, misurino il tempo di Recovery effettivo e trasformino eventuali lacune in un elenco di miglioramenti da attuare.
Chris Bevilè responsabile principale del marketing di portafoglio presso Commvault.