Pe 18 august 2026, FBI, CISA și Departamentul american pentru Sănătate și Servicii Umane (HHS) au actualizat avertismentul comun AA25-071A. Cifra centrală: peste 500 de victime din infrastructura critică lovite de gruparea Medusa până în aprilie 2026, față de 300 cât consemnase același document în martie 2025. La un ritm de aproximativ o victimă nouă la trei zile, întrebarea practică pentru organizațiile din sfera NIS 2 devine directă: planul tău de reziliență supraviețuiește unui atac Medusa real?
Ce este Medusa și cum operează
Medusa este un ransomware-as-a-service (RaaS) identificat pentru prima dată în iunie 2021, care a trecut la un model de afiliere în jurul anului 2023. Dezvoltatorii centrali gestionează platforma și negocierile de răscumpărare; afiliații execută intruziunile și primesc un procent din plăți. Actualizarea din august 2026 vizează în special sectorul sănătate și sănătate publică, dar lista completă a victimelor include apărare, producție industrială critică, administrație publică, IT și servicii financiare.
Accesul inițial vine pe trei căi principale: achiziționarea de credențiale de la brokeri de acces inițial (aceștia primesc între $100 și $1 milion USD per vânzare), campanii de phishing și exploatarea sistemelor internet-facing nepatchuite. Vulnerabilitățile documentate includ un bypass de autentificare în ScreenConnect (CVE-2024-1709), un SQL injection în Fortinet FortiClient EMS (CVE-2023-48788), un remote code execution în BeyondTrust (CVE-2026-1731) și flaw-uri de deserializare în Fortra GoAnywhere. Numitorul comun: un serviciu de perimetru lăsat nepatchuit — nu un zero-day sofisticat, ci o vulnerabilitate cunoscută cu exploit public disponibil și o remediere care nu a fost aplicată niciodată.
Pasul care rupe planul de reziliență: distrugerea infrastructurii de recuperare
Odată ajunși în rețea, afiliații Medusa folosesc tehnici living-off-the-land — PowerShell, cmd.exe, WMI — și instrumente legitime de acces remote (AnyDesk, SimpleHelp, Mesh Agent, Atera) pentru mișcare laterală și persistență. Dumpuri de credențiale din LSASS cu Mimikatz le oferă privilegii ridicate. Rclone pregătește datele pentru exfiltrare înainte ca criptarea să înceapă.
Detaliul tehnic cel mai relevant pentru postura ta de reziliență este ce se întâmplă imediat înainte ca payload-ul ransomware să ruleze: Medusa termină procesele de backup și șterge Volume Shadow Copies. Nu este accidental. Distrugerea VSS este un atac calculat asupra capacității tale de recuperare fără a plăti răscumpărarea. Dacă planul de reziliență se bazează pe snapshot-uri VSS sau pe agenți de backup care rulează ca servicii pe care toolchain-ul Medusa le poate identifica și termina, fereastra de backup offsite devine singura variabilă care mai contează.
După distrugerea opțiunilor de recuperare, Medusa criptează fișierele cu AES-256 și adaugă extensia .medusa fiecăruia.
Modelul de dublu șantaj și ce declanșează sub NIS 2
Cererile de răscumpărare ajung până la $15 milioane, cu o plată medie raportată de aproximativ $260.000. Dar suma financiară este doar o parte a expunerii sub NIS 2. Deoarece datele sunt exfiltrate înaintea criptării, două obligații distincte se aplică chiar dacă recuperarea din backup reușește.
Raportarea incidentului: NIS 2 impune raportarea unui incident semnificativ la autoritatea competentă în 24 de ore (avertizare timpurie), o notificare completă în 72 de ore și un raport final în termen de o lună. Un atac Medusa care exfiltrează date cu caracter personal declanșează acest ceas indiferent dacă plătești sau te recuperezi din backup. Depășirea ferestrei de 24 de ore este ea însăși un eșec raportabil.
Răspunderea personală a conducerii: Articolul 20 face managementul superior personal răspunzător pentru măsurile de securitate. Acolo unde o organizație nu poate demonstra că a implementat măsuri de gestionare a riscului proporționale — inclusiv proceduri de backup testate, obiective de timp de recuperare documentate și un plan real de continuitate a activității — această răspundere nu este teoretică.
O grupare care operează un portal de leak pe dark web și publică datele furate dacă plata nu sosește în 48 de ore creează și o presiune secundară de plată care există complet în afara întrebării tehnice de recuperare.
Ce recomandă avertismentul, corelat cu obligațiile NIS 2
Măsurile FBI/CISA se aliniază direct cu ce vor verifica autoritățile de aplicare NIS 2. Cele mai critice:
Backup-uri offline, imutabile: Backup-urile trebuie stocate în afara rețelei, testate periodic și protejate împotriva modificării sau ștergerii de orice cont pe care atacatorul l-ar putea compromite. Avertismentul precizează explicit că afiliații Medusa vizează și distrug infrastructura de backup ca pas standard al intruziunii, nu ca opțiune.
Patchuire în 72 de ore pentru vulnerabilități exploatate activ: Catalogul KEV al CISA este referința. Vulnerabilitățile pe care Medusa le folosește cel mai des — ScreenConnect, Fortinet, BeyondTrust — se aflau toate în KEV înaintea acestor atacuri. O organizație care ar fi aplicat patch-urile în 72 de ore de la listarea în KEV ar fi închis punctele de intrare cele mai frecvent utilizate.
MFA rezistentă la phishing pe toate serviciile internet-facing și conturile privilegiate: Afiliații Medusa achiziționează credențiale ca marfă. MFA susceptibil la furt de token — coduri SMS, notificări push vulnerabile la fatigue attacks — este insuficient pentru conturile cu privilegii ridicate.
Segmentarea rețelei: Mișcarea laterală pe rețele plate este un element documentat al fiecărei intruziuni Medusa documentate. Segmentarea nu previne compromiterea; limitează raza de impact.
Plan de răspuns la incidente, testat: Nu documentat — testat. Un exercițiu tabletop rulat o dată acum doi ani nu constituie un plan testat. Un plan testat este cel în care echipa ta a rulat scenariul, a măsurat timpii de detecție și contenție și i-a comparat cu obiectivul de timp de recuperare la care s-a angajat.
Un pentest condus din perspectiva atacatorului va identifica serviciile internet-facing nepatchuite care servesc ca puncte de intrare cele mai comune ale Medusa. Combinat cu o analiză a arhitecturii de recuperare și a documentației de continuitate a activității, un audit de securitate adaugă valoare directă. Checklist-ul NIS 2 și DORA oferă un punct de plecare structurat pentru organizațiile care își mapează postura actuală față de obligațiile lor de reglementare.
Întrebarea la care să răspunzi săptămâna aceasta
Nu „suntem complianți cu NIS 2" — acesta este un exercițiu documentar. Întrebarea operațională este: dacă afiliații Medusa obțin acces la un endpoint astăzi, poți să conții intruziunea înainte ca VSS-ul să fie șters, și poți să restaurezi serviciile critice în intervalul de timp de recuperare la care te-ai angajat? Dacă nu poți demonstra ambele cu dovezi, planul tău de reziliență este un document, nu o capabilitate.
Acest articol are caracter informativ general și nu constituie consultanță juridică sau de reglementare. Obligațiile NIS 2 depind de sectorul, dimensiunea și legislația națională de transpunere a directivei în jurisdicția ta.
Surse: Avertismentul FBI/CISA/HHS AA25-071A, actualizat 18 august 2026; BleepingComputer, 19 august 2026; CybersecurityNews; IT Pro. Cifrele pentru cereri de răscumpărare și numărul victimelor sunt raportate de BleepingComputer și CybersecurityNews pe baza avertismentului comun și a datelor FBI/IC3; tratează-le ca raportate, nu ca verificate independent.

