En mayo de 2024, Ascension, una de las mayores redes de atención médica en los Estados Unidos, se convirtió en el blanco de un devastador ataque de ransomware que comprometió los datos de más de 5,6 millones de personas.

Este incidente no solo paralizó sus operaciones, sino que dejó expuesta información personal y médica altamente sensible, marcando uno de los ataques cibernéticos más grandes registrados en el sector de la salud de toda la historia.

El impacto de este ataque ha sido bastante importante, no solo para Ascension como institución, sino también para los pacientes afectados, quienes vieron comprometida su privacidad y seguridad.

Ad

A medida que concluye la investigación interna, emergen detalles sobre el alcance del ataque, las posibles vulnerabilidades explotadas y las lecciones que este incidente puede ofrecer para el sector sanitario global.

Lo que se sabe hasta ahora del ataque

El ataque fue perpetrado por el grupo de ransomware Black Basta, conocido por dirigir ataques a sectores críticos. Los ciberdelincuentes no solo encriptaron los sistemas de Ascension, paralizando registros electrónicos, sistemas de facturación y datos administrativos, sino que también robaron una vasta cantidad de información sensible.

Entre los datos expuestos se encuentran nombres, fechas de nacimiento, números de Seguro Social, diagnósticos médicos y detalles financieros relacionados con los servicios prestados.

El impacto directo en las operaciones fue significativo. Durante semanas, los hospitales afiliados a Ascension en 19 estados tuvieron que desviar ambulancias, cancelar procedimientos y adoptar procesos manuales para gestionar la atención médica. Estas interrupciones no solo afectaron la eficiencia, sino que también aumentaron el riesgo de errores clínicos y retrasos en el tratamiento de pacientes.

La filtración masiva de datos también tiene un impacto potencial de largo plazo. Según expertos en ciberseguridad, los datos médicos son altamente valorados en el mercado negro debido a su utilidad para el fraude de identidad y la manipulación de pólizas de seguro.

Estas han sido las consecuencias financieras y legales del ciberataque

Ascension informó pérdidas operativas significativas tras el ataque. Durante los primeros meses posteriores al incidente, la compañía reportó una pérdida de 332 millones de dólares, cifra que ascendió a más de 1,1 mil millones al cierre del año fiscal. Estas pérdidas se atribuyen a costes directos de mitigación, como el restablecimiento de sistemas, y medidas compensatorias para los afectados.

La empresa ofreció servicios gratuitos de monitoreo de crédito y protección de identidad a las víctimas del ataque, además de una póliza de reembolso de hasta 1 millón de dólares para quienes sufrieran consecuencias financieras derivadas del robo de datos.

Sin embargo, las implicaciones legales para Ascension podrían extenderse por años. Ya enfrentan múltiples demandas colectivas por parte de pacientes que acusan a la empresa de negligencia en la protección de sus datos.

En términos regulatorios, la Oficina de Derechos Civiles del Departamento de Salud y Servicios Humanos inició una investigación para determinar si Ascension violó la Ley de Portabilidad y Responsabilidad del Seguro de Salud (HIPAA). Las multas por incumplimiento de esta normativa podrían ascender a millones de dólares adicionales.

El sector sanitario, el blanco de los ciberataques

El ataque a Ascension pone de relieve las vulnerabilidades críticas en el sector sanitario, que continúa siendo un blanco prioritario para los grupos de ransomware. En 2024, se registraron más de 400 incidentes cibernéticos en proveedores de salud en Estados Unidos, afectando a más de 50 millones de pacientes, según datos de Health Sector Cybersecurity Coordination Center (HC3).

Entre las principales debilidades explotadas por los atacantes se encuentran el uso de sistemas obsoletos, falta de segmentación de redes y prácticas inadecuadas de seguridad como contraseñas débiles o no actualizadas.

Estos problemas son comunes en un sector que, aunque gestiona datos altamente sensibles, a menudo carece de los recursos financieros y tecnológicos para implementar soluciones de seguridad avanzadas.

Tras este incidente, Ascension se ha comprometido a invertir millones de dólares en mejorar sus sistemas de ciberseguridad. Entre las medidas anunciadas están la implementación de herramientas avanzadas de monitoreo, la segmentación de redes y la capacitación continua del personal en prácticas de seguridad cibernética. Además, ya colaboran con expertos externos y organismos gubernamentales para fortalecer su capacidad de respuesta ante futuros incidentes.

Aunque Ascension ha concluido su investigación y tomado medidas correctivas, las consecuencias de este ciberataque han marcado un antes y un después en este tipo de ciberdelitos. Este incidente no solo pone en evidencia los desafíos actuales de la ciberseguridad en la atención sanitaria, sino que también plantea una pregunta crucial: ¿están preparadas están las instituciones sanitarias para proteger los datos más sensibles de sus pacientes?

Deja un comentario

Por favor, introduce tu comentario
Por favor, introduce tu nombre