Los sistemas físicos de un hospital se convierten en el objetivo

El Health Sciences Centre de Winnipeg, el hospital más grande de Manitoba, está investigando un incidente de ransomware que ha interrumpido los sistemas de mantenimiento de las instalaciones, incluidos los controles de acceso a puertas y los sistemas de calefacción, ventilación y aire acondicionado (HVAC, por sus siglas en inglés). El ataque no parece haber apuntado directamente a los historiales clínicos electrónicos, pero el hecho de que un operador de ransomware haya podido alcanzar los sistemas de automatización de edificios dentro de un hospital importante es, en sí mismo, un hecho significativo que merece un análisis detenido.

Hasta el momento, el hospital afirma que la atención a los pacientes no se ha visto afectada y la investigación sigue en curso. La identidad del actor de amenazas detrás del ataque de ransomware al Health Sciences Centre no ha sido confirmada públicamente. Esta incertidumbre es habitual en las primeras horas tras la divulgación de un ransomware: las organizaciones suelen priorizar la contención y la continuidad operativa antes de nombrar a un atacante o confirmar el alcance de la exposición de datos.

Por qué importan las cerraduras y el HVAC para la privacidad

Es fácil suponer que un ataque de ransomware a los sistemas de control de accesos y de climatización es un problema de instalaciones más que de privacidad. Esa suposición no se sostiene bien en un entorno hospitalario. Los sistemas de acceso a puertas a menudo registran quién entra en áreas restringidas, como farmacias, almacenes de historiales, salas de servidores o las habitaciones de los pacientes. Si esos registros, credenciales o bases de datos de control de acceso fueron tocados por los operadores del ransomware, eso constituye en sí mismo datos operativos sensibles que podrían ser expuestos o manipulados.

Mientras tanto, los sistemas de climatización suelen estar conectados a las mismas redes internas que gestionan otras infraestructuras del edificio y de TI. En muchas organizaciones, los sistemas de automatización de edificios (BAS) nunca se diseñaron con el mismo rigor de seguridad que los sistemas informáticos clínicos; sin embargo, se encuentran en redes interconectadas. Un compromiso que comienza en un rincón menos vigilado de la red, como un controlador de termostato inteligente o un lector de tarjetas de acceso, a veces puede convertirse en un trampolín hacia sistemas más sensibles si no existe una segmentación de red adecuada. Aún no se ha confirmado si eso ocurrió aquí, pero el incidente sirve como un útil caso de estudio que muestra cómo el ransomware no necesita tocar directamente una base de datos de pacientes para plantear riesgos reales para la privacidad y la seguridad.

El patrón más amplio: los grupos de ransomware diversifican sus objetivos

El sector sanitario ha sido durante mucho tiempo un objetivo atractivo para los grupos de ransomware porque los hospitales no pueden permitirse desconectarse fácilmente, lo que genera presión para pagar rápido. Lo destacable del incidente del Health Sciences Centre es la orientación específica hacia los sistemas de infraestructura física, en lugar de —o además de— los registros clínicos. Esto refleja una tendencia más amplia en la que los grupos de extorsión exploran cada sistema conectado para obtener influencia, no solo las bases de datos que contienen información personal de salud.

Esto refleja también lo que está ocurriendo en otros sectores. Los grupos de extorsión afirman cada vez más tener acceso a organizaciones de todo tipo, a veces con declaraciones no verificadas utilizadas únicamente como tácticas de presión. El caso reciente de la reclamación de ransomware no verificada de ShinyHunters contra Ernst & Young muestra cómo estos grupos hacen públicas supuestas filtraciones, a veces antes de que los hechos estén completamente confirmados, para maximizar el daño reputacional y presionar a las víctimas a negociar. Las organizaciones canadienses, incluidas las instituciones sanitarias públicas, no son inmunes a este manual.

Qué significa esto para usted

Si usted es paciente del Health Sciences Centre de Winnipeg, por el momento no hay indicios de que los historiales clínicos personales se hayan visto comprometidos, y el hospital ha declarado que la atención al paciente no se ha visto afectada. Dicho esto, las investigaciones de ransomware evolucionan, y determinar el alcance completo de qué sistemas o datos fueron tocados a menudo lleva días o semanas. Es razonable mantenerse atento a las comunicaciones oficiales del hospital en lugar de confiar únicamente en rumores de redes sociales o las primeras noticias.

De manera más general, este incidente es un recordatorio de que el riesgo para la privacidad no se limita a los almacenes de datos obvios, como los historiales médicos o los sistemas de facturación. Cualquier sistema conectado dentro de una organización, desde las cerraduras de las puertas hasta los termostatos, es un posible punto de entrada o una fuente potencial de datos operativos expuestos. Para las organizaciones sanitarias canadienses y otros operadores de infraestructuras críticas, este incidente refuerza la importancia de la segmentación de red entre los sistemas clínicos, administrativos y de gestión de edificios, junto con auditorías periódicas de los proveedores externos que gestionan esos sistemas.

Lecciones prácticas

Para los pacientes: siga las actualizaciones oficiales del Health Sciences Centre de Winnipeg y de las autoridades sanitarias de Manitoba, en lugar de las afirmaciones no verificadas que circulan en línea. Para los equipos de TI y seguridad de hospitales y otras instalaciones críticas: este incidente es un argumento sólido para revisar cómo están segmentados los sistemas de automatización de edificios y control de accesos con respecto a las redes centrales, y para garantizar que los planes de respuesta a incidentes contemplen la infraestructura física, no solo las filtraciones de datos. El ransomware no siempre se anuncia con una base de datos filtrada; a veces se manifiesta como una puerta que no se abre o un sistema que no se enfría, y para cuando eso ocurre, la ventana de respuesta ya se está reduciendo.