Aumento de las tasas de mortalidad
Más allá de los procedimientos retrasados y los flujos de trabajo interrumpidos, los ataques de ransomware se han vinculado a impactos medibles en los resultados de los pacientes. La investigación citada en el informe técnico Ransomware: A Public Health Crisis de Halcyon descubrió que los hospitales afectados por ransomware experimentaron un aumento de aproximadamente un tercio en la mortalidad intrahospitalaria entre los pacientes de Medicare. Los investigadores estimaron que las interrupciones relacionadas con el ransomware se asociaron con 42 a 67 muertes adicionales de pacientes de Medicare durante un período de cinco años.
Disminución de los ingresos de pacientes
Cuando los sistemas críticos dejan de estar disponibles, los hospitales pueden verse obligados a desviar pacientes, posponer servicios y operar mediante procesos manuales. Los estudios citados por Halcyon encontraron que los ingresos de pacientes cayeron entre un 17% y un 24% durante la primera semana posterior a un ataque de ransomware, lo que refleja la dificultad a la que se enfrentan las organizaciones sanitarias cuando los sistemas electrónicos que respaldan la atención al paciente son inaccesibles.
Los efectos persistentes sobrecargan al personal hospitalario
Los efectos de un ataque de ransomware a menudo persisten mucho después de la interrupción inicial. La brecha promedio en el sector sanitario tarda 279 días en identificarse y contenerse, lo que requiere meses de investigación, remediación, respuesta regulatoria y recuperación operativa. Este prolongado plazo de recuperación puede ejercer una presión sostenida sobre el personal sanitario, los equipos de TI y los recursos administrativos mucho después de que los sistemas se hayan restaurado.
La recuperación depende de los datos de copia de seguridad que el ransomware no puede destruir
La capacidad de recuperarse es más valiosa que la capacidad de negociar. Los atacantes pueden proporcionar herramientas de descifrado tras el pago, pero la recuperación sigue siendo un proceso complejo. Los sistemas deben restaurarse, verificarse la integridad de los datos, reiniciarse las aplicaciones y reanudarse de forma segura los flujos de trabajo clínicos.
Sin embargo, pagar un rescate no garantiza que los datos robados se recuperen o se eliminen. Durante el ataque de ransomware de 2024, Change Healthcare pagó un rescate de 22 millones de dólares. Sin embargo, los hackers —un afiliado de ransomware BlackCat— conservaron copias de los datos robados y continuaron los esfuerzos de extorsión posteriormente bajo un nombre diferente, RansomHub.
Confiar en que los ciberdelincuentes cumplan sus promesas (proporcionar claves de descifrado y eliminar datos sensibles) no es un plan de recuperación. La capacidad de una empresa para recuperar los datos de copia de seguridad determina, en última instancia, con qué rapidez pueden restablecerse las operaciones.
Las organizaciones sanitarias necesitan una estrategia de recuperación basada en la certeza. Si los datos de copia de seguridad pueden alterarse, eliminarse o cifrarse, la recuperación se vuelve más lenta y difícil. Si los datos de copia de seguridad no pueden modificarse, las organizaciones tienen un punto de partida confiable para restaurar los sistemas y devolver los servicios a la normalidad.
Los dispositivos Ootbi de Object First garantizan la Inmutabilidad Absoluta, evitando que los datos de copia de seguridad se modifiquen o eliminen después de escribirse. Eso significa que las organizaciones sanitarias pueden centrarse en restaurar los servicios orientados al paciente, las aplicaciones clínicas y las operaciones del negocio, en lugar de preocuparse por si sus datos de copia de seguridad sobrevivieron al ataque. Y, al final del día, esto también garantiza los mejores resultados para el bienestar de sus pacientes.
La resiliencia importa tanto como la prevención. Las organizaciones mejor posicionadas para resistir un ataque son aquellas que pueden restaurar rápidamente los sistemas críticos y seguir atendiendo a los pacientes. Los datos de copia de seguridad Resistente al ransomware proporcionan la base para ese nivel de recuperación.
Las organizaciones sanitarias se enfrentan a una amenaza de ransomware mucho más grave que cualquier otra industria, ya que los propios pacientes pueden ser daños colaterales. Por ejemplo, cuando los sistemas se caen en la fabricación, la producción se retrasa. Pero cuando los sistemas se caen en la sanidad, la atención al paciente puede retrasarse, interrumpirse o, en los peores casos, ponerse en riesgo.
El sector sanitario se ha convertido en un objetivo prioritario para actores maliciosos porque entienden la urgencia de volver a poner los sistemas en funcionamiento, ya que la vida de los pacientes puede depender de ello. El resultado es una amenaza creciente que va mucho más allá de los equipos de TI y los departamentos de seguridad.
En este artículo, analizaremos:
-
Qué factores hacen que la industria sanitaria sea un objetivo prioritario del ransomware
-
Cómo progresa un ataque típico de ransomware desde el acceso inicial hasta la extorsión
-
Cómo afecta el ransomware a la atención al paciente
-
El papel de las copias de seguridad fiables e inmutables para restaurar los sistemas de forma segura y rápida
Por qué la sanidad es un objetivo principal del ransomware
Según HIPAA Journal, los ataques de ransomware en sanidad aumentaron un 278% entre 2018 y 2023, mientras que los incidentes de hacking y TI ahora representan la mayoría de las brechas de datos sanitarios. ¿Qué impulsó un aumento así? Una combinación única de riesgos que los hace especialmente atractivos para los ciberdelincuentes: la incapacidad de mantener los sistemas críticos fuera de servicio durante mucho tiempo, datos altamente sensibles y superficies de ataque extensas.
Poca tolerancia al tiempo de inactividad
La sanidad moderna depende de sistemas digitales. Los historiales clínicos electrónicos (EHR), las plataformas de imagen, los sistemas de farmacia, los servicios de laboratorio, las aplicaciones de programación y las herramientas de comunicación desempeñan un papel de vida o muerte en las operaciones diarias.
Cuando el ransomware cifra estos sistemas, los hospitales y las clínicas no pueden simplemente pausar las operaciones hasta que se resuelva el problema. La atención debe continuar, a menudo mediante procesos manuales más lentos que aumentan la carga operativa y el riesgo de errores de transcripción.
Datos altamente sensibles
Las organizaciones sanitarias almacenan grandes volúmenes de información sanitaria protegida (PHI), incluidos el historial médico del paciente, la información del seguro, identificadores personales, registros de facturación y datos de tratamiento.
A diferencia de una contraseña o una tarjeta de crédito comprometidas, la información médica no puede cambiarse ni sustituirse fácilmente. Como resultado, los historiales sanitarios siguen siendo valiosos para los ciberdelincuentes para el fraude, el robo de identidad y actividades de extorsión.
Superficies de ataque grandes y complejas
Los entornos sanitarios suelen incluir:
-
Sistemas heredados
-
Dispositivos médicos especializados
-
Proveedores de tecnología de terceros
-
Socios de facturación
-
Socios de seguros
-
Aplicaciones sanitarias basadas en la nube
Este ecosistema interconectado crea más oportunidades para que los atacantes obtengan acceso y se desplacen por las redes.
Los investigadores de Comparitech también han observado que los grupos de ransomware están apuntando cada vez más a organizaciones de la cadena de suministro sanitaria en sentido amplio, incluidos proveedores de tecnología sanitaria, proveedores de facturación y organizaciones farmacéuticas.
Cómo suele desarrollarse un ataque de ransomware
Aunque cada incidente es diferente, la mayoría de los ataques de ransomware en sanidad siguen un patrón similar.
Etapa 1: acceso inicial
Los atacantes suelen obtener acceso mediante:
-
Explotación de vulnerabilidades de software
-
Correos electrónicos de phishing
-
Credenciales robadas
-
Compromisos de terceros
Según el análisis de Verizon de 1.492 incidentes de seguridad en sanidad, los principales vectores de ataque en sanidad fueron la explotación de vulnerabilidades (20%), los ataques de phishing (14%) y las credenciales robadas (11%).
Etapa 2: reconocimiento y robo de datos
Una vez dentro del entorno, los atacantes a menudo pasan días o semanas identificando sistemas críticos, escalando privilegios y localizando datos sensibles. Los atacantes de Change Healthcare siguieron exactamente este patrón. Obtuvieron acceso al entorno el 12 de febrero de 2024, permanecieron sin ser detectados durante varios días y exfiltraron datos antes de desplegar ransomware, lo que finalmente interrumpió las operaciones sanitarias a nivel nacional.
Etapa 3: cifrado e interrupción
El ataque entra en su fase más visible cuando los sistemas quedan cifrados e inaccesibles.
Los sistemas afectados pueden incluir:
-
Historias clínicas electrónicas
-
Sistemas de programación
-
Plataformas de imagen diagnóstica
-
Sistemas de laboratorio
-
Aplicaciones de facturación
-
Herramientas de comunicación interna
En este punto, los flujos de trabajo normales pueden detenerse por completo.
Etapa 4: extorsión y recuperación
Tras la interrupción del sistema, los atacantes suelen exigir un pago a cambio de claves de descifrado o garantías de que los datos robados no se publicarán.
Sin embargo, pagar un rescate no garantiza una recuperación exitosa. Las organizaciones aún pueden enfrentarse a esfuerzos de restauración prolongados, escrutinio regulatorio, tiempo de inactividad operativa y daño reputacional.
Por eso la preparación para la recuperación se ha vuelto tan importante como la prevención.
El impacto humano del ransomware en la sanidad
A menudo se habla del ransomware en términos de tiempo de inactividad, pérdidas financieras y notificaciones de brechas. Sin embargo, la mayor preocupación es su impacto potencial en las personas.
Cuando los servicios sanitarios críticos dejan de estar disponibles, las consecuencias son graves.
Posibles impactos en los pacientes
Un ataque de ransomware exitoso puede provocar:
-
Retraso en la atención de urgencias
-
Cirugías y procedimientos pospuestos
-
Retraso en el acceso a medicamentos que salvan vidas
-
Desvío de ambulancias a otros centros
-
Retraso en las pruebas diagnósticas
-
Interrupciones de los servicios de laboratorio
-
Menor acceso a historiales de pacientes y registros médicos
-
Retrasos en los cribados de cáncer y en los planes de tratamiento
-
Mayor riesgo de errores de documentación y medicación cuando el personal debe apoyarse en flujos de trabajo manuales
-
Menor acceso a la atención sanitaria para pacientes en zonas rurales o desatendidas
Las organizaciones sanitarias se enfrentan a una amenaza de ransomware mucho más grave que cualquier otra industria, ya que sus propios pacientes pueden ser daños colaterales. Por ejemplo, cuando los sistemas se caen en la fabricación, la producción se retrasa. Pero cuando los sistemas se caen en la sanidad, la atención al paciente puede retrasarse, interrumpirse o, en los peores casos, ponerse en peligro.
El sector sanitario se ha convertido en un objetivo prioritario para los actores maliciosos porque entienden la urgencia de volver a poner los sistemas en funcionamiento, ya que la vida de los pacientes puede depender de ello. El resultado es una amenaza creciente que va mucho más allá de los equipos de TI y los departamentos de seguridad.
En este artículo, analizaremos:
-
Qué factores hacen que la industria sanitaria sea un objetivo prioritario del ransomware
-
Cómo progresa un ataque típico de ransomware desde el acceso inicial hasta la extorsión
-
Cómo afecta el ransomware a la atención al paciente
-
El papel de las copias de seguridad fiables e inmutables para restaurar los sistemas de forma segura y rápida
Por qué la sanidad es un objetivo principal del ransomware
Según HIPAA Journal, los ataques de ransomware en sanidad aumentaron un 278% entre 2018 y 2023, mientras que los incidentes de hacking y de TI ahora representan la mayoría de las brechas de datos sanitarios. ¿Qué impulsó un aumento así? Una combinación única de riesgos que los hace especialmente atractivos para los ciberdelincuentes: la imposibilidad de mantener los sistemas críticos fuera de servicio durante mucho tiempo, datos altamente sensibles y superficies de ataque extensas.
Poca tolerancia al tiempo de inactividad
La sanidad moderna depende de sistemas digitales. Los historiales clínicos electrónicos (EHR), las plataformas de imagen, los sistemas de farmacia, los servicios de laboratorio, las aplicaciones de programación y las herramientas de comunicación desempeñan un papel de vida o muerte en las operaciones diarias.
Cuando el ransomware cifra estos sistemas, los hospitales y las clínicas no pueden simplemente pausar las operaciones hasta que se resuelva el problema. La atención debe continuar, a menudo mediante procesos manuales más lentos que aumentan la carga operativa y el riesgo de errores de transcripción.
Datos altamente sensibles
Las organizaciones sanitarias almacenan grandes volúmenes de información sanitaria protegida (PHI), incluidos el historial médico del paciente, la información del seguro, identificadores personales, registros de facturación y datos de tratamiento.
A diferencia de una contraseña o una tarjeta de crédito comprometidas, la información médica no puede cambiarse ni sustituirse fácilmente. Como resultado, los registros sanitarios siguen siendo valiosos para los ciberdelincuentes para el fraude, el robo de identidad y actividades de extorsión.
Superficies de ataque grandes y complejas
Los entornos sanitarios suelen incluir:
-
Sistemas heredados
-
Dispositivos médicos especializados
-
Proveedores de tecnología de terceros
-
Socios de facturación
-
Socios de seguros
-
Aplicaciones sanitarias basadas en la nube
Este ecosistema interconectado crea más oportunidades para que los atacantes obtengan acceso y se desplacen por las redes.
Los investigadores de Comparitech también han observado que los grupos de ransomware están apuntando cada vez más a organizaciones de la cadena de suministro sanitaria en sentido amplio, incluidos proveedores de tecnología sanitaria, proveedores de facturación y organizaciones farmacéuticas.
Cómo suele desarrollarse un ataque de ransomware
Aunque cada incidente es diferente, la mayoría de los ataques de ransomware en sanidad siguen un patrón similar.
Etapa 1: acceso inicial
Los atacantes suelen obtener acceso a través de:
-
Explotación de vulnerabilidades de software
-
Correos electrónicos de phishing
-
Credenciales robadas
-
Compromisos de terceros
Según el análisis de Verizon de 1.492 incidentes de seguridad en sanidad, los principales vectores de ataque en sanidad fueron la explotación de vulnerabilidades (20%), los ataques de phishing (14%) y las credenciales robadas (11%).
Etapa 2: reconocimiento y robo de datos
Una vez dentro del entorno, los atacantes a menudo pasan días o semanas identificando sistemas críticos, escalando privilegios y localizando datos sensibles. Los atacantes de Change Healthcare siguieron exactamente este patrón. Obtuvieron acceso al entorno el 12 de febrero de 2024, permanecieron sin ser detectados durante varios días y exfiltraron datos antes de desplegar ransomware, lo que finalmente interrumpió las operaciones sanitarias en todo el país.
Etapa 3: cifrado e interrupción
El ataque entra en su fase más visible cuando los sistemas quedan cifrados e inaccesibles.
Los sistemas afectados pueden incluir:
-
Historias clínicas electrónicas
-
Sistemas de programación
-
Plataformas de imagen diagnóstica
-
Sistemas de laboratorio
-
Aplicaciones de facturación
-
Herramientas de comunicación interna
En este punto, los flujos de trabajo normales pueden detenerse por completo.
Etapa 4: extorsión y recuperación
Tras la interrupción del sistema, los atacantes suelen exigir un pago a cambio de claves de descifrado o garantías de que los datos robados no se publicarán.
Sin embargo, pagar un rescate no garantiza una recuperación exitosa. Las organizaciones aún pueden enfrentarse a esfuerzos de restauración prolongados, escrutinio regulatorio, tiempo de inactividad operativa y daño reputacional.
Por eso la preparación para la recuperación se ha vuelto tan importante como la prevención.
El impacto humano del ransomware en la sanidad
A menudo se habla del ransomware en términos de tiempo de inactividad, pérdidas financieras y notificaciones de brechas. Sin embargo, la mayor preocupación es su impacto potencial en las personas.
Cuando los servicios sanitarios críticos dejan de estar disponibles, las consecuencias son graves.
Posibles impactos en los pacientes
Un ataque de ransomware exitoso puede dar lugar a:
-
Atención de urgencias retrasada
-
Cirugías y procedimientos pospuestos
-
Acceso retrasado a medicamentos que salvan vidas
-
Desvío de ambulancias a otros centros
-
Pruebas diagnósticas retrasadas
-
Interrupciones de los servicios de laboratorio
-
Menor acceso a historiales de pacientes y registros médicos
-
Retrasos en los cribados de cáncer y en los planes de tratamiento
-
Mayor riesgo de errores de documentación y medicación cuando el personal debe apoyarse en flujos de trabajo manuales
-
Menor acceso a la atención sanitaria para pacientes en zonas rurales o desatendidas
Aumento de las tasas de mortalidad
Más allá de los procedimientos retrasados y los flujos de trabajo interrumpidos, los ataques de ransomware se han vinculado a impactos medibles en los resultados de los pacientes. Una investigación citada en el documento técnico de Halcyon Ransomware: una crisis de salud pública encontró que los hospitales afectados por ransomware experimentaron un aumento de aproximadamente un tercio en la mortalidad intrahospitalaria entre los pacientes de Medicare. Los investigadores estimaron que las interrupciones relacionadas con el ransomware se asociaron con entre 42 y 67 muertes adicionales de pacientes de Medicare durante un período de cinco años.
Disminución de los ingresos de pacientes
Cuando los sistemas críticos dejan de estar disponibles, los hospitales pueden verse obligados a desviar pacientes, posponer servicios y operar mediante procesos manuales. Los estudios citados por Halcyon encontraron que los ingresos de pacientes cayeron entre un 17% y un 24% durante la primera semana posterior a un ataque de ransomware, lo que refleja la dificultad a la que se enfrentan las organizaciones sanitarias cuando los sistemas electrónicos que respaldan la atención al paciente son inaccesibles.
Efectos persistentes sobrecargan al personal hospitalario
Los efectos de un ataque de ransomware a menudo persisten mucho después de la interrupción inicial. La brecha sanitaria promedio tarda 279 días en identificarse y contenerse, lo que requiere meses de investigación, remediación, respuesta regulatoria y recuperación operativa. Este prolongado cronograma de recuperación puede ejercer una presión sostenida sobre el personal sanitario, los equipos de TI y los recursos administrativos mucho después de que los sistemas se hayan restaurado.
