Dos brechas en el sector salud, una mala semana para los datos de pacientes

Un nuevo recuento de incidentes de seguridad compilado por Secret CISO resalta cuán expuestas siguen estando las organizaciones de atención médica a los ciberataques impulsados por la extorsión. Entre los eventos destacados: una brecha en OnePoint Patient Care que, según se informa, alcanzó a 800.000 pacientes de cuidados paliativos, y un supuesto intento de extorsión de datos de 1,3 terabytes dirigido al gigante farmacéutico Novo Nordisk.

El incidente de OnePoint Patient Care es particularmente preocupante por lo que quedó expuesto. Según los informes, los registros comprometidos combinan información médica, detalles de seguros y datos de identidad, exactamente la combinación que hace tan dañinas las brechas en cuidados paliativos y ámbitos afines. El grupo INC Ransom ha reclamado la responsabilidad del ataque, posicionándolo como uno de los eventos de brecha de datos de salud más significativos reportados este mes.

Por separado, Novo Nordisk enfrentó un intento de extorsión que involucraba, según se informa, 1,3 TB de datos. Aunque los detalles completos de lo que se sustrajo siguen siendo limitados en los informes públicos, solo la escala indica el tipo de robo de datos a gran escala que se ha vuelto común en las campañas de ransomware de doble extorsión, donde los atacantes cifran sistemas y amenazan con filtrar archivos robados a menos que se pague.

Por qué los datos de cuidados paliativos y farmacéuticos son un objetivo principal

Los registros de salud son valiosos para los atacantes precisamente porque rara vez están aislados. El expediente de un paciente de cuidados paliativos normalmente incluye historial clínico, identificadores de seguro e información de identidad personal, todo en un solo lugar. Esa combinación permite a los delincuentes intentar fraude de seguros, robo de identidad y campañas de phishing dirigidas usando detalles que parecen legítimos porque lo son.

Este no es un patrón aislado. Los grupos de ransomware se han centrado cada vez más en proveedores de atención médica y servicios relacionados porque los datos son sensibles, las apuestas operativas son altas y las organizaciones a menudo se sienten presionadas a pagar rápidamente para evitar interrumpir la atención al paciente. Las agencias federales han señalado repetidamente esta tendencia; avisos conjuntos sobre amenazas como el ransomware Gunra, por ejemplo, han destacado específicamente el objetivo en el sector salud y financiero como una preocupación creciente. Un desglose relacionado de ese mismo aviso señaló cómo las agresivas tácticas de doble extorsión, robar datos antes de cifrarlos, se han convertido en práctica estándar en múltiples operaciones de ransomware, no solo en las mencionadas en este recuento en particular.

Una condena poco común: la sentencia del afiliado de Conti

En medio de las noticias de brechas, el recuento también reportó un resultado legal concreto: un tribunal de EE. UU. sentenció a cuatro años de prisión a un ciudadano ucraniano por su papel en los ataques de ransomware Conti. Conti fue una de las operaciones de ransomware más prolíficas y destructivas de los últimos años, extorsionando a un gran número de organizaciones antes de que su infraestructura fuera desmantelada. Las condenas vinculadas directamente a la banda han sido raras, lo que hace que esta sentencia sea notable incluso si el papel del individuo fue una pieza de una empresa criminal mucho más grande.

El caso es un recordatorio de que la acción de las fuerzas del orden contra los operadores de ransomware sí ocurre, incluso años después de un ataque, pero rara vez ocurre a la escala o velocidad necesarias para prevenir nuevas brechas mientras tanto. Las vulnerabilidades de día cero de Windows que están siendo explotadas activamente, también señaladas en el mismo recuento, subrayan que los atacantes siguen encontrando nuevos puntos de entrada incluso mientras casos más antiguos avanzan por los tribunales.

Qué significa esto para ti

Si tú o un familiar han interactuado con un proveedor de cuidados paliativos, una compañía de seguros o un servicio farmacéutico vinculado a estos incidentes, vale la pena tratar tus registros médicos y de seguros como potencialmente expuestos. Las brechas de datos de salud como estas a menudo no producen fraude financiero inmediato, pero la información médica y de identidad robada puede circular durante meses o años antes de ser utilizada indebidamente.

Para los usuarios cotidianos, algunos hábitos prácticos ayudan mucho: monitorea los estados de cuenta de seguros en busca de reclamaciones desconocidas, estate atento a correos de phishing que hagan referencia a proveedores médicos reales y usa contraseñas únicas para los portales de salud. Al acceder a cuentas médicas sensibles en redes públicas o compartidas, una VPN añade una capa de protección al cifrar tu conexión, aunque no evitará una brecha en el lado del proveedor. La verdadera defensa contra incidentes como la brecha de OnePoint Patient Care tiene que venir de las organizaciones que poseen los datos, no solo de las personas cuyos datos son.

Puntos clave

  • Verifica si hay notificaciones de brechas si has utilizado recientemente servicios de cuidados paliativos, farmacia o servicios médicos relacionados, y léelas con atención en lugar de hojearlas.
  • Solicita periódicamente una copia de tus registros médicos y de los estados de explicación de beneficios del seguro para detectar actividad no autorizada a tiempo.
  • Usa credenciales fuertes y únicas en cada portal de salud, y habilita la autenticación multifactor donde se ofrezca.
  • Trata las afirmaciones de los grupos de ransomware con cautela pero sin descartarlas; la verificación lleva tiempo, pero la exposición subyacente a menudo es real.
  • Mantente consciente de que condenas como la del afiliado de Conti muestran que la rendición de cuentas es posible, pero la prevención aún depende de las prácticas de seguridad de las organizaciones en las que confías tus datos.