Tendencias

¿Qué es el ransomware Medusa y por qué mi pyme puede ser una víctima?

← Volver a todos los artículos

El 18 de agosto de 2026, el FBI, CISA y el Departamento de Salud y Servicios Humanos de Estados Unidos actualizaron una alerta conjunta con un dato que debería quitarte el sueño: el ransomware Medusa ya ha comprometido a más de 500 organizaciones. No hablamos de un rumor ni de un reporte técnico perdido en un foro — es una advertencia oficial de las agencias de ciberseguridad más importantes del mundo, y llega justo cuando el ransomware ya crece a un ritmo cercano al 78% anual en América Latina, la región de más rápido crecimiento en incidentes cibernéticos del planeta.

Y aquí está la parte que la mayoría de los dueños de pyme prefieren no pensar: Los cibercriminales no eligen a sus víctimas por tamaño, eligen por oportunidad. Un despacho legal de diez personas o un consultorio médico regional son objetivos tan válidos para sus atacantes como un hospital grande - porque el costo de atacarlos es exactamente el mismo.

¿Qué es el ransomware Medusa?

Medusa funciona casi como un negocio de renta: quienes lo crearon no atacan directamente a las empresas, sino que le "rentan" su programa malicioso a otros delincuentes, quienes lo usan para atacar y a cambio les entregan una parte del dinero del rescate cobrado. A este modelo, activo desde junio de 2021 y que se expandió a partir de 2023, la industria lo llama ransomware como servicio (RaaS), pero en la práctica es simplemente una franquicia del crimen: entre más gente lo usa, más ataques hay. Por eso su alcance se multiplicó tan rápido — de 300 víctimas reportadas en febrero de 2025 a más de 500 hacia abril de 2026, según la alerta actualizada de CISA. Además, el grupo usa un esquema de doble extorsión: primero bloquea (cifra) los archivos de la víctima, y si no se paga en un plazo de 48 horas, amenaza con publicar la información robada en un sitio de internet difícil de rastrear, dentro de lo que se conoce como la red Tor.

¿Cómo se infiltra Medusa en una empresa?

Según las autoridades, los afiliados de Medusa combinan dos vías principales de entrada:

"El punto de entrada no es sofisticado. Un correo de phishing funciona igual de bien contra un consultorio de diez personas que contra un hospital de mil."

¿Le puede pasar esto a una pyme en México o América Latina?

La respuesta corta es sí, y las cifras lo confirman. Las organizaciones afectadas por Medusa abarcan sectores médicos, educativos, legales, de seguros, tecnológicos y de manufactura — la mayoría, negocios medianos y pequeños sin un equipo de seguridad dedicado. Un hospital grande tiene un equipo de TI completo. Un despacho legal regional en Guadalajara o una clínica con cinco especialistas en Bogotá, normalmente no. Eso es exactamente lo que el modelo de afiliados de Medusa busca explotar: la barrera de entrada para atacar a un negocio pequeño es idéntica a la de atacar a uno grande, y en una región donde solo el 13% de las empresas confía en su propia capacidad de respuesta ante un ciberataque —muy por debajo del 84% de Estados Unidos y Europa—, la probabilidad de que nadie esté vigilando es todavía mayor.

Cómo se detecta un ataque como Medusa antes de que sea demasiado tarde

Lo que hace especialmente peligroso a Medusa no es solo cómo entra, sino lo que hace una vez adentro: desactivar herramientas de seguridad y moverse por la red sin levantar alertas obvias. Detectar ese tipo de comportamiento anómalo antes de que llegue al cifrado conlleva un gran esfuerzo, y es complicado de lograrlo sin las herramientas necesarias ni el personal dedicado para contener esta amenaza a tiempo. Esa vigilancia constante es exactamente la función de un monitoreo de ciberseguridad 24/7.

En KONFIDO Tech monitoreamos tu red para identificar esta amenaza, entre muchas otras. Si quieres entender a fondo cómo funciona, te lo explicamos en nuestro artículo sobre qué es un SOC y un NOC.

Preguntas frecuentes sobre el ransomware Medusa

¿Qué es el ransomware Medusa?

Es un ransomware como servicio (RaaS): sus creadores "rentan" el programa malicioso a otros delincuentes, quienes lo usan para atacar empresas a cambio de un porcentaje del rescate cobrado. Activo desde junio de 2021, ya ha comprometido a más de 500 organizaciones según la alerta actualizada del FBI y CISA.

¿Medusa solo ataca a empresas grandes?

No. Su modelo de afiliados vende accesos robados sin importar el tamaño de la organización — un consultorio pequeño es un objetivo tan válido como una corporación.

¿Cuánto tiempo da Medusa antes de publicar los datos robados?

Las víctimas reciben un plazo de 48 horas para pagar antes de que el grupo amenace con filtrar la información en su sitio de extorsión.

¿Qué puede hacer una pyme hoy mismo para reducir el riesgo?

Aplicar parches de seguridad sin demora, activar autenticación multifactor en todos los accesos, probar sus respaldos de forma real y contar con monitoreo continuo que detecte comportamiento anómalo.

Fuentes: alerta conjunta actualizada del FBI, CISA y el Departamento de Salud y Servicios Humanos de EE. UU. sobre el ransomware Medusa (18 de agosto de 2026).

📖 Sigue leyendo: Seguridad por diseño: infraestructura segura para pymes

¿Quién está viendo tu red mientras tú atiendes tu negocio?

Empieza con el diagnóstico gratuito

En 15 minutos te decimos exactamente qué tan expuesta está tu empresa hoy.