El ciberataque sufrido por Change Healthcare en febrero de 2024 se ha convertido en uno de los incidentes de seguridad más relevantes de los últimos años dentro del sector sanitario.

La compañía, perteneciente a UnitedHealth Group, desempeña un papel fundamental en el procesamiento de datos médicos, pagos sanitarios y servicios tecnológicos para hospitales, aseguradoras y centros de salud en Estados Unidos. Cuando sus sistemas quedaron paralizados, las consecuencias afectaron a una gran parte del sistema sanitario del país.

Un rescate millonario que no garantizó la recuperación

Durante una comparecencia ante el Congreso estadounidense, el consejero delegado de UnitedHealth Group, Andrew Witty, confirmó que la organización accedió a las exigencias económicas de los atacantes. Diversas informaciones sitúan el pago en aproximadamente 22 millones de dólares en criptomonedas.

Ad

Sin embargo, la experiencia volvió a poner de manifiesto una realidad conocida por los especialistas en ciberseguridad: pagar un rescate no garantiza recuperar la información ni restaurar completamente los sistemas afectados. A pesar de desembolsar una cantidad tan elevada, la organización no logró recuperar sus datos mediante los mecanismos proporcionados por los ciberdelincuentes.

Este tipo de situaciones explican por qué numerosos expertos desaconsejan negociar con grupos de ransomware. Además de financiar futuras actividades criminales, el pago no asegura que los atacantes cumplan sus promesas ni evita posibles filtraciones posteriores.

La dimensión económica de esta amenaza continúa creciendo. Solo durante 2023, los pagos relacionados con ataques de ransomware alcanzaron cifras récord a nivel mundial, superando los 1.100 millones de dólares, lo que refleja la rentabilidad que este modelo delictivo sigue teniendo para las organizaciones criminales.

Cómo se produjo la intrusión

Las investigaciones revelaron que los atacantes lograron acceder a la infraestructura tecnológica de Change Healthcare utilizando credenciales comprometidas. El punto de entrada fue un portal Citrix destinado al acceso remoto de usuarios autorizados.

Uno de los aspectos más preocupantes del incidente fue la ausencia de autenticación multifactor en dicho acceso remoto. Esta medida de seguridad, considerada actualmente un estándar básico en entornos corporativos, podría haber dificultado significativamente el acceso de los delincuentes incluso aunque hubieran obtenido las credenciales legítimas.

Tras conseguir la entrada inicial el 12 de febrero, los atacantes permanecieron dentro de la infraestructura hasta desplegar el ransomware el 21 de febrero. El malware cifró los sistemas críticos de la compañía, provocando la interrupción de numerosos servicios esenciales.

Ante la incertidumbre sobre el alcance de la intrusión, los responsables de la organización decidieron desconectar el entorno afectado del resto de infraestructuras corporativas. Esta medida permitió contener la propagación del ataque y evitar que alcanzara otros sistemas de UnitedHealth Group.

BlackCat, uno de los grupos más peligrosos del momento

El ataque fue atribuido a BlackCat, también conocido como ALPHV, una de las bandas de ransomware más activas y sofisticadas de los últimos años.

Desde su aparición a finales de 2021, este grupo ha protagonizado campañas dirigidas contra organizaciones de sectores estratégicos como sanidad, administraciones públicas, educación, industria manufacturera y hostelería. Su capacidad técnica y la profesionalización de sus operaciones lo han convertido en uno de los actores más temidos del panorama de amenazas.

Una de las características diferenciales de BlackCat es el uso del lenguaje de programación Rust para desarrollar sus herramientas maliciosas. Esta tecnología permite generar variantes altamente personalizadas, dificultando tanto su detección por parte de los sistemas de seguridad como el análisis forense posterior.

Además, el grupo ha popularizado estrategias de doble extorsión. Bajo este modelo, los atacantes no solo cifran los sistemas de la víctima, sino que también exfiltran información sensible antes del ataque. Posteriormente amenazan con publicar o vender esos datos si la organización afectada se niega a pagar.

Información médica y datos personales comprometidos

Uno de los elementos más sensibles del incidente fue la naturaleza de la información expuesta. Los archivos afectados contenían datos sanitarios protegidos, además de información personal identificable de los usuarios.

La combinación de ambos tipos de información representa un riesgo especialmente elevado. Mientras que los datos financieros suelen poder modificarse o bloquearse, la información médica permanece asociada a una persona durante toda su vida y puede ser utilizada para fraudes, extorsiones o suplantaciones de identidad.

Las estimaciones iniciales apuntaron a que la brecha podría afectar a una parte muy significativa de la población estadounidense debido al enorme volumen de información gestionado por Change Healthcare. No obstante, durante las investigaciones preliminares no se detectaron evidencias de que los historiales médicos completos hubieran sido extraídos por los atacantes.

El incidente ha servido para recordar la importancia de implementar controles de acceso robustos, autenticación multifactor, segmentación de redes y planes de recuperación basados en copias de seguridad. En un entorno donde los grupos de ransomware continúan evolucionando sus técnicas, la prevención y la capacidad de respuesta siguen siendo las herramientas más eficaces para minimizar el impacto de este tipo de ataques.

Deja un comentario

Por favor, introduce tu comentario
Por favor, introduce tu nombre