
O grupo cibercriminoso responsável pelo ransomware Medusa já afetou mais de 500 organizações de infraestruturas críticas até abril de 2026. A revelação surge num alerta conjunto emitido pelo FBI, pela Agência de Cibersegurança e Segurança de Infraestrutura dos EUA (CISA) e pelo Departamento de Saúde e Serviços Humanos (HHS), conforme reportado pela Infosecurity Magazine. A atualização do relatório destaca uma expansão agressiva das operações em setores essenciais como a saúde, educação, tecnologia, manufatura, setor jurídico e seguros.
Do modelo fechado ao RaaS e exploração ultrarrápida
Identificado pela primeira vez em junho de 2021, o Medusa funcionava inicialmente num formato privado, no qual os próprios criadores desenvolviam o código malicioso e executavam as intrusões. Contudo, no início de 2023, a quadrilha migrou para o modelo de Ransomware-as-a-Service (RaaS). Este sistema de franquia permite alugar o software malicioso a terceiros em troca de uma percentagem dos resgates obtidos.
As autoridades sublinham a natureza oportunista do grupo, que varre a internet à procura de qualquer sistema desatualizado sem selecionar alvos por perfil institucional, ainda que a área da saúde seja uma das mais fustigadas. Os atacantes demonstram uma agilidade fora do comum, tirando partido de vulnerabilidades conhecidas em menos de 24 horas após a publicação de alertas oficiais. Em determinados episódios, os acessos indevidos ocorreram até uma semana antes da divulgação pública das falhas de segurança. Segundo as agências norte-americanas, os operadores do Medusa não criam as suas próprias falhas, preferindo adquirir acessos antecipados junto de fontes obscuras ou explorar vulnerabilidades recém-anunciadas antes da aplicação de correções pelas vítimas.
Táticas de camuflagem e a armadilha da tripla extorsão
A entrada inicial nas redes corporativas é conseguida através de brechas técnicas ou por esquemas de phishing via email. Uma vez no interior do sistema, o grupo utiliza ferramentas legítimas de administração e programas de suporte remoto para mascarar a presença e contornar a deteção. Ao misturar as suas ações com a rotina normal das equipas de TI, os cibercriminosos desativam defesas antivírus, apagam registos de comandos e extraem credenciais do Active Directory, transitando livremente por toda a infraestrutura da organização.
O grupo privilegia a estratégia de dupla extorsão: bloqueia o acesso aos servidores encriptando os ficheiros com a extensão ".medusa" e extrai cópias de documentos confidenciais para chantagear a gestão. A nota de resgate concede um prazo de 48 horas para início de negociações através de redes anónimas como o Tor ou apps encriptadas. Quando não obtêm resposta, os atacantes contactam diretamente os executivos por telefone ou email, gerindo ainda um portal na dark web com contagens regressivas e carteiras para pagamento em Bitcoin.
O relatório do FBI documenta casos em que, após efetuado o pagamento, outro membro do grupo surgiu a exigir novos montantes sob a alegação de que o negociador anterior tinha fugido com o dinheiro. As autoridades apontam que este comportamento revela um esquema de tripla extorsão ou uma profunda falta de coesão interna. Perante o cenário, as agências reforçam o apelo para que nunca se paguem resgates, uma vez que a transação não garante o restabelecimento dos dados e financia a continuidade do cibercrime. As recomendações passam por aplicar atualizações imediatas em sistemas expostos, alterar credenciais administrativas, remover acessos remotos desnecessários e assegurar cópias de segurança isoladas da rede principal.







Nenhum comentário
Seja o primeiro!