Pontos principais
- O comunicado federal atualizado documenta novas táticas e técnicas do Medusa, além de mais de 500 vítimas em setores de infraestrutura crítica.
- Os invasores não visam apenas os dados de produção; eles também comprometem backups, sistemas de identidade, virtualização e outros sistemas dos quais as organizações dependem para a recuperação.
- O comunicado insta as organizações a comprovarem sua resiliência por meio de testes e validação contra comportamentos observados dos atacantes, em vez de presumirem que ela existe apenas com base em planos ou tarefas de backup bem-sucedidas.
O comunicado federal mais recente sobre o ransomware Medusa foi atualizado por um motivo: o adversário mudou.
O comunicado federal atualizado, emitido em 18 de agosto de 2026 pelo FBI, pela Agência de Segurança Cibernética e de Infraestrutura (CISA) e pelo Departamento de Saúde e Serviços Humanos dos EUA (HHS), descreve um adversário que recruta novos intermediários de acesso, age mais rapidamente uma vez dentro do sistema e se tornou mais hábil em garantir que os danos causados sejam irreversíveis.
O ataque não é apenas contra seus dados
Os agentes do Medusa agem rapidamente. Investigadores relatam que esses agentes já aproveitaram exploits recém-anunciados em menos de 24 horas e, em alguns casos, utilizaram exploits até uma semana antes da divulgação pública da vulnerabilidade.
Uma vez dentro do sistema, eles se camuflam usando ferramentas legítimas de gerenciamento remoto, roubo de credenciais e técnicas de “living-off-the-land”.
Mas a constatação mais significativa do comunicado é que o Medusa ataca o próprio caminho de recuperação.O comunicado associa essa atividade à técnica T1490 do MITRE ATT&CK, “Inibir a recuperação do sistema”. Ele documenta que o ransomware encerra serviços associados a backups, segurança, bancos de dados, comunicações, compartilhamento de arquivos e sites. Ele também exclui cópias de sombra e desliga e criptografa remotamente máquinas virtuais.
Se um invasor estiver deliberadamente visando os sistemas, identidades e infraestrutura de que uma organização pode precisar para se recuperar, o problema vai além da proteção de dados, abrangendo a resiliência cibernética e a Recovery cibernética.
Onde entra o ResOps (Operações de Resiliência)
ResOps não é apenas outro nome para backup. É uma disciplina operacional que reúne segurança, TI, infraestrutura, aplicativos, operações e os negócios em torno de um único resultado: manter os serviços críticos em funcionamento e recuperá-los dentro do prazo que a empresa pode tolerar.
O comunicado da Medusa nunca usa a palavra ResOps, mas o conceito está presente. Ela recomenda que as organizações exercitem, testem e validem seus programas de segurança em relação aos comportamentos observados de invasores, alinhem as tecnologias de segurança às técnicas de ataque, testem-nas em escala, meçam o desempenho e ajustem pessoas, processos e tecnologias com base nas evidências.
Um backup não prova que esteja livre de ameaças. Um objetivo de tempo de recuperação em uma planilha não prova que a empresa estará operando dentro desse prazo. A resiliência precisa passar da suposição para a evidência.
Comece pelo negócio, não pelo servidor
A inclusão do HHS no comunicado torna isso especialmente relevante para a área da saúde, um setor que, segundo o FBI, tem sido alvo frequente do Medusa. A discussão sobre Recovery começa com três perguntas:
- O que precisa continuar funcionando e como seria uma operação mínima viável?
- Quais identidades, aplicativos, infraestrutura e dados dão suporte a esses serviços?
- Em quais pontos da Recovery podemos confiar, e o que volta a funcionar primeiro?
Em um hospital, deixar qualquer uma dessas perguntas sem resposta pode significar um atraso na cirurgia, um farmacêutico que não consegue verificar uma dosagem ou um sistema de diagnóstico no qual um médico não pode confiar. Nenhuma equipe consegue responder a todas essas perguntas sozinha, e é essa lacuna que o ResOps foi projetado para preencher.
Use o Medusa para testar suas suposições
Use o Medusa como um caso de teste para suposições de Recovery. Um invasor pode acessar os sistemas que dão suporte à Recovery? O que acontece se o Active Directory for comprometido? Você consegue identificar um ponto de Recovery seguro, restaurar serviços críticos na ordem correta e comprovar quanto tempo isso levará?
Os agentes de ameaças se adaptam quando os defensores se adaptam. Os programas de resiliência precisam funcionar da mesma maneira: continuamente testados, continuamente validados e continuamente aprimorados.
Porque o meio de um incidente é um péssimo momento para descobrir que o plano de recuperação parecia melhor no papel do que funciona na prática.
Perguntas frequentes
P: O que é o ransomware Medusa?
R: O Medusa é uma operação de ransomware como serviço identificada pela primeira vez em 2021. Seus desenvolvedores e afiliados utilizam um modelo de dupla extorsão, criptografando sistemas e ameaçando publicar os dados roubados caso o resgate não seja pago.
P: Por que o comunicado federal sobre o Medusa foi atualizado?
R: A atualização de agosto de 2026 incorpora conclusões de investigações do FBI tão recentes quanto abril de 2026. Ela amplia as táticas, técnicas, procedimentos, vulnerabilidades exploradas, atividades dos afiliados e indicadores de comprometimento já documentados, além de acrescentar informações do HHS sobre ataques contra o setor de saúde.
P: Como o Medusa ameaça as capacidades de Recovery de uma organização?
R: O Medusa pode interromper serviços associados a backups, segurança, bancos de dados, comunicações e outras funções críticas. Ele também pode excluir cópias de sombra, alterar políticas relacionadas à identidade e desligar ou criptografar máquinas virtuais, colocando em risco o próprio processo de recuperação.
P: O que as organizações devem fazer para ajudar a reduzir o risco do Medusa?
R: As organizações devem corrigir vulnerabilidades conhecidas imediatamente, segmentar redes, restringir o acesso a serviços remotos, fortalecer a autenticação, monitorar movimentos laterais e aplicar o princípio do privilégio mínimo. Elas também devem manter cópias de recuperação separadas, offline, criptografadas e imutáveis, além de testar regularmente os fluxos de trabalho de restauração.
P: O que é ResOps e em que difere do backup?
R: ResOps, ou operações de resiliência, é uma disciplina operacional multifuncional — não um produto de backup. Ela alinha segurança, TI, infraestrutura, aplicativos, operações, continuidade de negócios e responsáveis de negócios em torno da restauração de serviços críticos dentro do nível de interrupção que a empresa pode tolerar.
P: Como uma organização pode ajudar a comprovar que está pronta para a recuperação?
R: Comece pelos serviços críticos de negócios, mapeie as identidades, os aplicativos, a infraestrutura, os dados, as pessoas e os terceiros dos quais eles dependem e defina o que constitui uma recuperação bem-sucedida. Em seguida, realize exercícios realistas que identifiquem pontos de recuperação válidos, restaurem os serviços na ordem correta, meçam o tempo real de recuperação e transformem quaisquer lacunas em uma lista de melhorias a serem implementadas. Chris Bevil é gerente principal de marketing de portfólio na Commvault.