Ricevi DeafLetter
Una selezione settimanale di segnali, vulnerabilità e guide. Gli avvisi critici restano facoltativi.
Puoi cancellarti in ogni momento. Privacy policy.
CISA, FBI e HHS hanno aggiornato l'agosto 2026 l'advisory congiunto AA25-071A: Medusa ha colpito oltre 500 organizzazioni statunitensi di infrastrutture critiche, con un incremento di circa 200 vittime in 18 mesi rispetto alle 300+ conteggiate nel marzo 2025. Il dato non è solo una statistica: segna la maturazione di un modello criminale in cui l'estorsione si è trasformata in un servizio commerciale con termini negoziabili, inclusa la possibilità di acquistare estensioni del countdown a 10.000 dollari al giorno.
- L'advisory congiunto aggiornato ad agosto 2026 conferma oltre 500 vittime cumulative di Medusa ransomware nei settori Healthcare, Defense Industrial Base, Critical Manufacturing, IT e Financial Services.
- Il gruppo opera come RaaS dal 2023: core team gestisce payload e infrastruttura di negoziazione, mentre affiliati curano intrusione, movimento laterale e contatto con le vittime.
- Medusa recluta Initial Access Brokers con pagamenti da 100 a 1.000.000 dollari; la maggior parte degli IAB lavora per più varianti ransomware contemporaneamente.
- Il modello di estorsione include doppia estorsione e un timer negoziabile: 48 ore iniziali, estendibili di un giorno con pagamento di 10.000 dollari in criptovaluta.
Il countdown come prodotto: la commercializzazione dell'estorsione
L'evoluzione di Medusa dal 2021 a oggi disegna una curva che imita i modelli di business del software legittimo. Il gruppo, identificato per la prima volta nel giugno 2021, ha operato inizialmente come cellula chiusa. All'inizio del 2023 è passato a un modello RaaS, aprendo l'operazione a una rete di affiliati che acquistano accesso e competenze tecniche dal team centrale.
La differenza rispetto ai ransomware tradizionali non sta solo nella scala, ma nella struttura commerciale. Medusa non vende solo un payload: gestisce un marketplace di accessi, un servizio di negoziazione, un leak site con timer pubblico e un sistema di estensioni a pagamento. Il countdown non è più solo una minaccia psicologica; è una feature tariffata, con un prezzo fisso di 10.000 dollari per giorno aggiuntivo. Secondo l'advisory citato da Help Net Security, le vittime hanno 48 ore iniziali per rispondere al riscatto prima che il contatto diventi diretto.
Questa trasformazione segnala un passaggio dalla minaccia tecnica all'impresa commerciale. Dove i primi ransomware imponevano termini unilaterali, Medusa offre un contratto implicito con opzioni negoziabili. La standardizzazione dei prezzi per l'estensione del timer indica che il gruppo ha raccolto abbastanza dati operativi da ottimizzare il proprio modello di revenue, calibrando l'offerta sul comportamento delle vittime.
L'apparato tecnico: velocità di sfruttamento e elusione difensive
Medusa non sviluppa zero-day propri: le fonti concordano che il gruppo si affida a vulnerabilità pubblicate di recente, spesso sfruttate entro 24 ore dalla divulgazione. Secondo l'advisory citato da Help Net Security, gli attori "leverage newly announced exploits within 24 hours". Le CVE documentate nel dossier includono CVE-2023-48788 (Fortinet EMS, CVSS 9.8 CRITICAL), CVE-2025-10035 (Fortra GoAnywhere, CVSS 10 CRITICAL), CVE-2026-1731 (BeyondTrust, CVSS 9.8 CRITICAL) e CVE-2024-1709 (ScreenConnect, CVSS 10 CRITICAL), quest'ultima menzionata da HIPAA Journal come utilizzata da Medusa.
Post-compromissione, il gruppo ricorre estensivamente a tecniche Living-off-the-Land: PowerShell, cmd.exe, net.exe, sc.exe, Mimikatz e strumenti RMM legittimi. L'eseguibile di cifratura è identificato come gaze.exe da Help Net Security, o medusa.exe da cyber.netsecops.io; aggiunge l'estensione .medusa ai file bloccati. La distribuzione del payload avviene tramite PsExec, PDQ Deploy o BigFix. L'elusione delle difese passa attraverso la disabilitazione di EDR e antivirus tramite driver vulnerabili o firmati.
L'esfiltrazione dei dati avviene su cloud storage legittimi, una scelta che sfuma il traffico malevolo tra quello aziendale ordinario. L'advisory cita tecniche MITRE ATT&CK specifiche, con raccomandazioni D3FEND per il contrasto.
Il mercato dell'accesso: IAB e l'economia del crimine strutturato
Il reclutamento di Initial Access Brokers è il pilastro dell'espansione di Medusa. L'advisory, citato da più fonti concordanti, indica pagamenti da 100 a 1.000.000 dollari per l'accesso a reti vittima. Computing.co.uk specifica che i broker esclusivi possono ricevere fino a 1.000.000 dollari, mentre la maggior parte opera in regime di non-esclusività: secondo Help Net Security, "most IABs, however, appear to be willing to work for multiple variants at the same time".
Questa architettura del mercato ha due conseguenze concrete. La prima è che l'accesso a una rete compromessa viene venduto al miglior offerente, creando competizione tra gruppi ransomware e potenziando la liquidità del mercato secondario delle credenziali. La seconda è che la specializzazione si stratifica: gli IAB monetizzano la penetrazione iniziale, i gruppi RaaS gestiscono la monetizzazione massima, e il core team di Medusa estrae valore dalla coordinazione e dall'infrastruttura.
L'ingresso di HHS come co-autore dell'advisory nell'agosto 2026, rilevato da tech-insider.org e HIPAA Journal, riflette la crescente esposizione del settore sanitario. L'University of Mississippi Medical Center, colpita nel febbraio 2026, è citata come caso documentato. Il rischio specifico per il healthcare risiede nell'impatto diretto sulla patient safety: il downtime dei sistemi clinici non è misurabile solo in perdita finanziaria.
Cosa fare adesso
Le raccomandazioni operative emergono direttamente dall'advisory e dalla mappa delle tecniche documentate:
Patching accelerato per vulnerabilità critiche. La finestra di sfruttamento documentata è inferiore a 24 ore per CVE pubblicate. Le organizzazioni devono prioritizzare il patching dei sistemi Fortinet EMS, Fortra GoAnywhere, BeyondTrust e ScreenConnect, oggetti delle CVE elencate nell'advisory.
Segmentazione rete e controllo strumenti RMM. Medusa utilizza strumenti di gestione remota legittimi per movimento laterale e distribuzione payload. La segmentazione limita la propagazione; il monitoraggio degli strumenti RMM rileva anomalie di uso.
Monitoraggio LOTL e EDR. Le tecniche Living-off-the-Land richiedono baseline comportamentali e rilevamento di PowerShell, net.exe, sc.exe e Mimikatz in contesti anomali. La disabilitazione dell'EDR è una fase documentata dell'attacco; la resilienza delle soluzioni di rilevamento è prioritaria.
Preparazione alla negoziazione e al timer. Il modello di estensione a pagamento richiede che le organizzazioni definiscano procedure di risposta incidenti che includano la valutazione del timer pubblico e le opzioni di interazione con le autorità, nel rispetto delle indicazioni delle agenzie federali.
Il modello SaaS criminale e il futuro della risposta
Il dato delle 500 vittime, come emerge dall'advisory, è cumulativo dal 2021: non indica un'escalation istantanea ma una crescita sostenuta che ha reso Medusa uno dei principali operatori RaaS attivi nel 2026. L'incremento di circa 200 vittime in 18 mesi, con una media di circa 11 nuovi target al monto secondo tech-insider.org, suggerisce un'operazione scalabile piuttosto che esplosiva.
La vera novità è nella forma dell'estorsione. La vendita del tempo come servizio aggiuntivo trasforma il ransomware da evento catastrofico a relazione commerciale continuativa. Le agenzie segnalano il fenomeno; la risposta organizzativa deve ancora adattarsi a un avversario che ragiona in termini di customer lifetime value, retention e pricing ottimale. La convergenza tra modelli criminali e modelli di business legittimi non è più metafora: è la struttura stessa dell'operazione Medusa.
"Medusa developers and affiliates have impacted over 500 victims from a variety of critical infrastructure sectors" — CISA/FBI/HHS joint advisory AA25-071A, agosto 2026
Domande frequenti
Medusa e MedusaLocker sono lo stesso gruppo?
No. Sono entità separate con infrastrutture, modelli operativi e storie indipendenti, come documentato da kobaran.com e altre fonti del dossier.
Il pagamento di 10.000 dollari garantisce la cancellazione dei dati?
Il dossier non documenta garanzie sulla gestione dei dati esfiltrati. L'estensione del timer si riferisce esclusivamente al countdown del leak site, non alla cancellazione o al rilascio dei dati.
Perché HHS è stato aggiunto come co-autore solo nell'agosto 2026?
L'aggiunta di HHS riflette l'aumento documentato del targeting nel settore Healthcare and Public Health, con conseguente necessità di indicazioni specifiche per le organizzazioni sanitarie sulla patient safety e sulla conformità normativa.
Le informazioni sono state verificate sulle fonti citate e aggiornate al momento della pubblicazione.
Fonti
- https://tech-insider.org/medusa-ransomware-500-critical-infrastructure-2026/
- https://cyber.netsecops.io/articles/cisa-fbi-update-medusa-ransomware-advisory-as-attacks-surge/
- https://www.kobaran.com/ransomware-alert-medusa-group-breaches-500-us-critical-infrastructure-firms/
- https://www.helpnetsecurity.com/2026/08/19/medusa-ransomware-cisa-warning/
- https://www.hipaajournal.com/medusa-ransomware/
- https://www.computing.co.uk/news/2026/security/medusa-gang-hits-500-critical-infrastructure-organisations-us
- https://www.helpnetsecurity.com/2026/01/08/barracuda-phishing-kit-techniques/
- https://www.helpnetsecurity.com/2025/08/25/screenconnect-admins-targeted-with-spoofed-suspicious-login-alerts/
- https://www.helpnetsecurity.com/2025/06/25/ransom-demand-payment/
Ricevi DeafLetter
Una selezione settimanale di segnali, vulnerabilità e guide. Gli avvisi critici restano facoltativi.
Puoi cancellarti in ogni momento. Privacy policy.