La Cybersecurity and Infrastructure Security Agency (CISA), le Federal Bureau of Investigation (FBI) et le Department of Health and Human Services (HHS) ont mis à jour leur avis conjoint sur le ransomware Medusa, qui a touché plus de 500 victimes dans le monde depuis son apparition en juin 2021. Publiée le 18 août 2026, cette mise à jour intègre les conclusions des enquêtes du FBI menées jusqu’en avril 2026, contre plus de 300 victimes recensées en 2025.
Selon l’avis conjoint, Medusa a touché des organisations des secteurs médical, éducatif, juridique, de l’assurance, des technologies et de l’industrie manufacturière. Le secteur de la santé a souvent été ciblé, même si le groupe opère de manière opportuniste plutôt que de se concentrer exclusivement sur certaines organisations ou certains secteurs.
Medusa est passé à un modèle industrialisé de ransomware-as-a-service au début de 2023, achetant des identifiants d’accès à des courtiers clandestins pour des sommes allant de 100 dollars à 1 million de dollars. Le groupe s’attaque également avec agressivité aux failles logicielles non corrigées de produits de fournisseurs tels que ConnectWise ScreenConnect, Fortinet, Fortra et BeyondTrust.
« Les acteurs de Medusa exploitent les vulnérabilités nouvellement annoncées dans les 24 heures », indique l’avis. Le groupe a également utilisé des exploits jusqu’à une semaine avant la divulgation publique de vulnérabilités, même si les autorités n’ont trouvé aucun indice montrant que Medusa développe ses propres vulnérabilités zero-day. Une fois à l’intérieur, les opérateurs utilisent des outils natifs tels que PowerShell et des logiciels légitimes de gestion à distance pour échapper à la détection et se déplacer latéralement. Ils déploient ensuite le logiciel de chiffrement gaze.exe, qui met fin aux services de sauvegarde, de sécurité, de base de données, de communication, de partage de fichiers et de sites web avant de chiffrer les fichiers.
Le piège de l’extorsion
Medusa associe le chiffrement des fichiers à l’extorsion, en publiant des données volées sur le dark web via un site de fuite qui affiche un compte à rebours avant la publication. Ses demandes de rançon indiquent aux victimes de prendre contact dans les 48 heures, tandis qu’elles peuvent payer 10 000 dollars en cryptomonnaie pour ajouter un jour au compte à rebours du site de fuite.
Les autorités fédérales ont averti que le paiement n’offrait aucune garantie de récupération. Le FBI a documenté au moins un incident au cours duquel un autre acteur de Medusa s’est adressé à une victime ayant payé, affirmant que le négociateur initial avait volé la rançon et exigeant un paiement supplémentaire pour obtenir le véritable outil de déchiffrement.
Le dilemme des correctifs à appliquer en 24 heures
Le cycle d’exploitation de Medusa, inférieur à 24 heures, remet en cause les méthodes traditionnelles de gestion des correctifs en entreprise. La plupart des services informatiques ont besoin de plusieurs jours ou semaines pour évaluer les correctifs logiciels incompatibles avant de mettre à jour les systèmes critiques. Déployer à la hâte des correctifs non testés sur des serveurs en production entraîne de graves risques pour la stabilité opérationnelle, mais respecter les fenêtres de test habituelles laisse la porte ouverte aux intrusions automatisées.
esecurityplanet.com/news/news-microsoft-august-2026-patch-tuesday/↗
Comme Medusa s’appuie sur des outils d’administration intégrés une fois le périmètre de sécurité franchi, les équipes de sécurité ne peuvent pas compter uniquement sur la rapidité d’application des correctifs. Se défendre contre ce rythme opérationnel exige que les organisations admettent que des brèches du périmètre se produiront, et qu’elles donnent la priorité à une segmentation stricte du réseau, à l’autorisation des applications et à l’isolement des logiciels de gestion à distance afin de stopper les mouvements latéraux avant le début du chiffrement.
Contre-mesures recommandées
Les autorités fédérales exhortent les défenseurs à accélérer l’atténuation des vulnérabilités sur tous les actifs exposés à Internet, à imposer une authentification multifacteur résistante au phishing, à isoler les sous-réseaux internes, à conserver des sauvegardes hors ligne immuables et à auditer les réseaux à la recherche d’outils de surveillance à distance non autorisés.
À lire aussi : Alors que Medusa étend ses activités d’affiliation, les opérateurs de ransomware ciblent de plus en plus les managers et autres dirigeants d’entreprise dont l’autorité et les accès peuvent ouvrir une voie vers les systèmes critiques.





