
Mais de 500 organizações de infraestruturas críticas nos Estados Unidos foram alvo de ataques levados a cabo pelo grupo de ransomware Medusa desde junho de 2021. O alerta foi emitido num relatório conjunto publicado pela Agência de Cibersegurança e Segurança de Infraestruturas dos EUA (CISA), em coordenação com o FBI e o Departamento de Saúde e Serviços Humanos dos EUA.
Os dados atualizados até abril de 2026 demonstram um crescimento acentuado no volume de vítimas. Em março de 2025, um balanço anterior apontava para cerca de 300 entidades afetadas, o que confirma a aceleração das operações do grupo cibercriminoso ao longo do último ano.
Invasões em setores estratégicos e recomendações de segurança
As vítimas do grupo Medusa abrangem múltiplos setores essenciais da economia norte-americana. Entre as áreas mais atingidas estão a saúde e saúde pública, a base industrial de defesa, a manufatura crítica, os serviços governamentais, as tecnologias da informação e o setor financeiro. Adicionalmente, as autoridades identificaram intrusões em entidades dos ramos da educação, serviços jurídicos e seguros.
Perante esta ameaça, as três agências federais recomendam a adoção imediata de medidas defensivas nas redes corporativas. Entre as ações prioritárias estão a correção rigorosa de vulnerabilidades de segurança em sistemas operativos, software e firmware. As equipas de segurança devem igualmente implementar a segmentação de redes para travar movimentações laterais após uma eventual intrusão, bem como bloquear o acesso de origens não confiáveis a serviços remotos em sistemas internos.
Modelo de afiliados e distinção de outras ameaças
Criado em janeiro de 2021, o grupo Medusa manteve um perfil discreto durante os primeiros dois anos. A operação ganhou tração em 2023 com a criação do portal de fugas "Medusa Blog", onde passou a publicar dados roubados como forma de chantagem para extorquir resgates às vítimas. Um dos casos de maior impacto mediático ocorreu em março de 2023, quando a organização reivindicou o ataque ao distrito das Escolas Públicas de Minneapolis e divulgou um vídeo com ficheiros exfiltrados.
A estrutura do grupo evoluiu de uma variante fechada para um modelo de Ransomware como Serviço (RaaS). A rede recruta corretores de acesso inicial em fóruns da dark web, oferecendo compensações que variam entre os 86 € e os 862.000 € (de 100 a 1 milhão de dólares) para afiliados que trabalhem em exclusivo para a organização.
As autoridades alertam também para a necessidade de diferenciar esta ameaça de outras operações que partilham o mesmo nome. O termo Medusa surge associado a um malware para Android detetado em 2020 (conhecido como TangleBot) e a uma botnet baseada no código Mirai. Contudo, a operação em causa é completamente distinta do ransomware MedusaLocker, uma confusão frequente que compromete a identificação correta dos incidentes.












Nenhum comentário
Seja o primeiro!