De Amerikaanse Cybersecurity and Infrastructure Security Agency (CISA) en het FBI hebben hun waarschuwing over de Medusa ransomware-groep geactualiseerd. Uit hun recente advisory blijkt dat de groep sinds april 2026 meer dan 500 slachtoffers heeft getroffen, waarvan meer dan 200 in het afgelopen jaar zijn geïdentificeerd. Eerder werd al gemeld dat er in 2025 ongeveer 300 slachtoffers waren, vooral binnen kritieke infrastructuursectoren.

Medusa veroorzaakte in april grote opschudding door het stilleggen van het University of Mississippi Medical Center, het enige kinderziekenhuis en Level I trauma centrum van Mississippi, met onder meer een Level IV neonatale intensive care en het enige orgaantransplantatieprogramma van de staat. De groep richt zich vooral op de zorgsector en maakt gebruik van nieuwe exploits binnen 24 uur na bekendmaking. Volgens een recent rapport van Microsoft maakt Medusa daarbij gebruik van software die nog niet is bijgewerkt met patches. De groep ontwikkelt zelf geen zero-day of N-day kwetsbaarheden, maar verkrijgt exploits via onbekende bronnen of benut ze snel na openbaarmaking.

Medusa begon als een gesloten ransomware-groep en schakelde in 2023 over op een affiliatemodel, waarbij hackers met verschillende ervaringsniveaus toegang krijgen tot de ransomware. Nieuwe of minder ervaren affiliates worden centraal ondersteund bij belangrijke taken zoals onderhandeling over losgeld. De groep baseert losgeldbedragen vaak op openbaar beschikbare omzetgegevens van het doelwit en biedt lagere bedragen aan als slachtoffers snel betalen. Hoewel Medusa na betaling gegevens van het lekplatform verwijdert, is niet te verifiëren of deze daadwerkelijk zijn verwijderd. Soms krijgen slachtoffers een aanbod om voor 10.000 dollar een extra dag uitstel te kopen voordat gestolen data openbaar wordt gemaakt.

De FBI meldde een incident waarbij een slachtoffer werd benaderd door een andere Medusa-actor die beweerde dat de oorspronkelijke onderhandelaar het losgeld had gestolen en opnieuw de helft van het bedrag eiste voor de 'echte decryptor'. Dit kan duiden op een triple-extortion tactiek of interne problemen binnen de groep. Medusa werft leden via cybercriminelenfora en biedt tot 1 miljoen dollar aan initial access brokers die exclusief voor hen willen werken.

De advisories van CISA en FBI bevatten technische aanbevelingen voor het onderzoeken van Medusa-aanvallen. De hackers gebruiken diverse credential stealing tools en schakelen vervolgens over op legitieme remote monitoring software om detectie te vermijden. Bekende gebruikte software omvat AnyDesk, Atera, ConnectWise, eHorus, N-able, BeyondTrust, SimpleHelp en Splashtop. Sinds april zijn er geen nieuwe slachtoffers meer toegevoegd aan het lekplatform van Medusa, wat mogelijk wijst op verhoogde aandacht van wetshandhavers na de aanval op het University of Mississippi Medical Center. De groep, die in 2021 is ontstaan, blijft zich richten op zorginstellingen en andere kritieke sectoren.