Las empresas del sector sanitario y de tecnología médica continúan siendo uno de los principales objetivos de los ciberdelincuentes. Es el caso de Abbott Laboratories que ha confirmado que está analizando dos incidentes de ciberseguridad diferentes relacionados con parte de su división de diagnóstico.

Los hechos afectan, por un lado, a sistemas vinculados al negocio de Diagnóstico del Cáncer y, por otro, a un supuesto acceso al portal LabCentral, utilizado por clientes del área de diagnóstico de laboratorio.

Aunque ambos episodios se encuentran bajo investigación, la compañía asegura que sus operaciones continúan funcionando con normalidad.

Ad

Un acceso no autorizado a sistemas heredados

El primer incidente salió a la luz después de que el grupo de extorsión ShinyHunters incluyera a Abbott en su plataforma de filtraciones, amenazando con hacer públicos los datos supuestamente sustraídos si no se producía una negociación.

Inicialmente fijó el 18 de julio como fecha límite, aunque posteriormente amplió ese plazo hasta el 21 de julio.

La compañía confirmó la existencia de un incidente, aunque limitó su alcance. Según explicó, «Abbott está investigando un incidente cibernético en el que hubo acceso no autorizado a un número limitado de sistemas internos en nuestro negocio de Diagnóstico del Cáncer«.

Asimismo, quiso tranquilizar a clientes y pacientes asegurando que «esto no afecta a ninguna operación empresarial, a la disponibilidad de productos o productos, a las operaciones de fabricación o laboratorio, ni a nuestra capacidad para atender a los pacientes«.

La empresa también precisó que el incidente no se ha extendido al resto de su infraestructura tecnológica y recordó que los sistemas afectados proceden de Exact Sciences y funcionan de forma independiente respecto al resto de plataformas corporativas de Abbott.

Respuesta inmediata y colaboración con expertos

Tras detectar la intrusión, Abbott activó sus protocolos internos de respuesta ante incidentes. Entre las primeras medidas adoptadas figura la contratación de especialistas externos en ciberseguridad, además de la comunicación del caso a las autoridades competentes para colaborar en la investigación.

La compañía también indicó que, con la información disponible hasta el momento, no prevé que este episodio tenga un impacto significativo sobre sus resultados económicos ni sobre la actividad comercial del grupo.

La versión de ShinyHunters

El grupo ShinyHunters sostiene una versión mucho más amplia del incidente. Según afirma, consiguió acceder a la infraestructura mediante una campaña de vishing dirigida a varios empleados de Abbott a mediados del pasado mes de junio.

Los atacantes aseguran que lograron comprometer una cuenta de autenticación única (SSO) basada en Microsoft Entra, lo que les habría permitido acceder posteriormente a distintos sistemas corporativos.

Este tipo de campañas de ingeniería social se ha convertido durante el último año en una de las principales tácticas del grupo.

Tras obtener credenciales válidas, los delincuentes intentan acceder a plataformas empresariales ampliamente utilizadas como Microsoft 365, Google Workspace, Salesforce, SAP, Slack, Atlassian, Adobe, Zendesk, Dropbox o ServiceNow, entre muchas otras.

Además, ShinyHunters ha incrementado recientemente su actividad contra compañías del ámbito sanitario y medtech, un sector donde la información almacenada suele tener un elevado valor para los ciberdelincuentes.

Según sus propias afirmaciones, los atacantes habrían obtenido información alojada en Microsoft Entra, ServiceNow, SharePoint, Databricks y Coupa, incluyendo contratos, documentos internos e información de clientes.

También aseguran haber extraído más de 30 millones de registros con datos personales identificables, entre ellos nombres, direcciones postales, correos electrónicos, teléfonos, fechas de nacimiento y más de un millón de números de la Seguridad Social.

A ello añaden supuestamente más de 22 millones de notas relacionadas con conversaciones entre médicos y pacientes, más de 20 millones de órdenes médicas y diversa documentación contractual y acuerdos de confidencialidad.

Hasta el momento, ninguna de estas afirmaciones ha sido verificada públicamente por Abbott.

Un segundo incidente afecta al portal LabCentral

De forma paralela, Abbott también investiga otra supuesta intrusión distinta, atribuida al actor conocido como ShadowByt3$.

En este caso, el atacante afirma haber accedido el 4 de julio al portal LabCentral mediante credenciales comprometidas tras localizar lo que describió como un punto débil dentro del entorno tecnológico.

Según su versión, la extracción de archivos se realizó de forma gradual utilizando distintos endpoints de la API del portal.

Entre la documentación presuntamente obtenida figurarían certificados CE, manuales operativos, especificaciones técnicas, documentación regulatoria, archivos de requisitos de producto, información sobre calibradores y documentación relacionada con distintos sistemas de diagnóstico de laboratorio.

El propio grupo sostiene que no obtuvo información de clientes, aunque asegura haber accedido a documentación empresarial e información técnica de valor.

Abbott reconoce conocer este posible incidente, aunque rechaza la descripción realizada por el atacante sobre la naturaleza de los archivos.

Un portavoz de la compañía explicó que «LabCentral es un portal externo alojado por terceros utilizado por el negocio principal de diagnóstico de laboratorio de Abbott«.

Además, añadió que «contiene documentos de referencia técnica de productos disponibles públicamente, incluyendo manuales operativos, listas de comprobación de solución de problemas y especificaciones de producto, y no contiene información propietaria o sensible de clientes o negocios«.

La investigación continúa abierta

A día de hoy, ni ShinyHunters ni ShadowByt3$ han publicado los datos que aseguran haber obtenido durante estas supuestas intrusiones.

Mientras avanzan las investigaciones, Abbott mantiene que ambos incidentes están siendo analizados junto con especialistas en ciberseguridad y reitera que no existe afectación sobre sus operaciones, la fabricación de productos ni la atención a pacientes.

Deja un comentario

Por favor, introduce tu comentario
Por favor, introduce tu nombre