Un gigante del diagnóstico del cáncer se convierte en el último objetivo de ShinyHunters

El grupo de extorsión ShinyHunters ha publicado un conjunto de datos que contiene aproximadamente 10,9 millones de direcciones de correo electrónico robadas de una importante empresa de diagnóstico del cáncer, después de que la compañía de atención médica supuestamente se negara a pagar un rescate. Los datos filtrados incluyen información personal vinculada a pacientes, clientes y los servicios de salud que utilizaron, lo que genera nuevas preocupaciones sobre cómo los detalles médicos confidenciales terminan circulando en foros criminales. Los investigadores de seguridad han vinculado la brecha con Exact Sciences, un proveedor de diagnóstico del cáncer, aunque aún se está evaluando el alcance exacto de las personas afectadas.

Lo que hace que este incidente sea notable no es solo el tamaño de la filtración. Es el método que ShinyHunters utilizó para acceder en primer lugar: no explotaron una falla de software ni atravesaron un cortafuegos. Simplemente levantaron el teléfono.

Cómo el vishing convirtió a los empleados en cómplices involuntarios

Según los informes, ShinyHunters llamó a empleados de la empresa de diagnóstico y utilizó ingeniería social, comúnmente conocida como vishing o phishing de voz, para convencer al personal de que entregara credenciales de acceso o aprobara cambios en las cuentas. Una vez dentro, los atacantes pudieron extraer un gran volumen de datos antes de que la empresa o su equipo de seguridad pudieran detener la intrusión.

Esta no es una táctica aislada para el grupo. ShinyHunters ha utilizado el mismo método contra otras grandes organizaciones. La brecha de datos de ADT expuso aproximadamente 10 millones de registros después de que los atacantes utilizaran una ingeniería social prácticamente idéntica para engañar a los empleados y obtener acceso, y la brecha de Charter Communications afectó a 4,9 millones de registros mediante el mismo método. En ambos casos, la debilidad no fue una vulnerabilidad técnica, sino humana: un empleado al teléfono que creyó estar hablando con alguien legítimo.

Ese patrón es importante a la hora de pensar en la defensa de las organizaciones. Los ataques de vishing triunfan porque apuntan a la confianza y la urgencia en lugar de al código. Una llamada convincente de alguien que dice ser del soporte informático, un proveedor o un gerente a menudo puede llegar más lejos que un exploit sofisticado, especialmente cuando el personal no ha sido entrenado para verificar solicitudes inusuales a través de un segundo canal.

Qué quedó expuesto y por qué importa el ángulo de la extorsión

El conjunto de datos filtrado contiene, según se informa, alrededor de 10,9 millones de direcciones de correo electrónico únicas junto con otra información personal y relacionada con la salud vinculada a pacientes y clientes de la empresa de diagnóstico. Debido a que la compañía aparentemente se negó a pagar, ShinyHunters publicó los datos de manera pública en lugar de hacerlo discretamente, una medida que el grupo ha presentado como un castigo, afirmando supuestamente que la empresa "debería haber pagado el rescate".

Este modelo de extorsión seguido de filtración se ha convertido en la firma de ShinyHunters. Refleja lo que sucedió después de la brecha de datos de Zara, donde los datos robados de clientes se vincularon al mismo grupo que operaba a través de un proveedor externo comprometido. El hilo común en todos estos incidentes es que los atacantes rara vez necesitan irrumpir directamente en los sistemas centrales de una empresa. Encuentran un punto de entrada más fácil, ya sea un proveedor, un empleado del centro de llamadas o una mesa de ayuda, y lo utilizan como punto de apoyo.

En el caso específico de las brechas relacionadas con la atención médica, las consecuencias son mayores que las de una filtración minorista típica. Las direcciones de correo electrónico combinadas con información de diagnóstico o tratamiento pueden utilizarse para phishing dirigido, fraude de seguros o, simplemente, la exposición de antecedentes médicos confidenciales que las personas nunca esperaban que se hicieran públicos.

Qué significa esto para usted

Si alguna vez ha utilizado los servicios de un proveedor de diagnóstico del cáncer, particularmente uno vinculado a este incidente, vale la pena verificar si su dirección de correo electrónico aparece en los servicios de notificación de brechas y estar atento a cualquier actividad inusual en sus cuentas. Incluso si sus registros de salud específicos no formaban parte del conjunto de datos filtrados, el hecho de que su correo electrónico quede expuesto junto al nombre de un proveedor de atención médica puede convertirlo en blanco de correos de phishing diseñados para parecer comunicaciones médicas oficiales.

En términos más generales, esta brecha es un recordatorio de que la protección de datos no se trata solo de cortafuegos y cifrado. También se trata de qué tan bien una organización entrena a su personal para reconocer la ingeniería social. Las empresas que manejan datos de salud confidenciales son objetivos atractivos precisamente porque la información tiene un valor a largo plazo y porque una sola llamada telefónica exitosa puede desbloquear un acceso que llevó años proteger.

Conclusiones prácticas

  • Verifique si su dirección de correo electrónico ha aparecido en esta o en brechas relacionadas utilizando un servicio de verificación de brechas de buena reputación, y cambie las contraseñas de cualquier cuenta asociada a esa dirección.
  • Desconfíe de correos electrónicos o llamadas no solicitados que hagan referencia a citas médicas, resultados de pruebas o detalles de facturación, especialmente si le piden que haga clic en un enlace o confirme información personal.
  • Active la autenticación multifactor en cualquier portal de salud o cuenta de paciente que utilice, ya que esto reduce el daño incluso si las credenciales se ven comprometidas.
  • Si interactúa con organizaciones que manejan datos confidenciales, pregunte qué pasos de verificación utilizan internamente antes de otorgar acceso a cuentas por teléfono, ya que la resistencia al vishing a menudo depende más de las políticas que de la tecnología.

Tal como muestra el patrón de ShinyHunters, la brecha de diagnóstico del cáncer de ShinyHunters no es solo la historia del fracaso de una sola empresa. Es una señal de que la ingeniería social sigue siendo una de las herramientas más eficaces en el arsenal de un hacker, y que la vigilancia tanto de las organizaciones como de los individuos sigue siendo la mejor defensa disponible.