Astrana informa a la SEC de una brecha por llamadas falsas
La empresa estadounidense de tecnología sanitaria Astrana ha comunicado a la Comisión de Bolsa y Valores (SEC) que unos atacantes accedieron a sus servidores y se llevaron información privada o confidencial. La compañía considera que el incidente es relevante para su situación financiera.
Con este escrito, presentado el martes por la tarde, Astrana se convierte en la última de una serie de empresas de tecnología sanitaria que han notificado un ciberataque al regulador bursátil estadounidense en los últimos meses.
Un número de teléfono suplantado les abrió la puerta
Según el informe, la intrusión no empezó con un fallo de software. Empezó con una llamada telefónica. Los atacantes se hicieron pasar por personal de Astrana y suplantaron el número de teléfono principal de la empresa, de modo que las llamadas a los empleados parecían proceder de una línea interna de confianza.
Con ese número, los atacantes contactaron con los empleados y acabaron entrando en los servidores de la compañía. El escrito no explica cómo exactamente las llamadas se tradujeron en acceso a los servidores, ni qué empleados o sistemas se vieron implicados.
«Según el estado actual de la investigación en curso, la Compañía cree que se ha accedido y/o se ha obtenido sin autorización determinada información privada y/o confidencial almacenada en los servidores de la Compañía», señaló Astrana en el escrito.
Copias de seguridad restauradas y una pregunta sin respuesta sobre el ransomware
Astrana enumeró varias medidas de respuesta. Una de ellas fue restaurar «determinados sistemas a partir de copias de seguridad limpias». La restauración desde copias de seguridad suele asociarse a la recuperación tras un ataque de ransomware, pero la empresa no respondió a las solicitudes de comentarios sobre si el ransomware tuvo algún papel.
A última hora de la tarde del miércoles, ningún grupo de ciberdelincuentes había reivindicado el ataque.
La empresa ha informado a las fuerzas de seguridad, así como a otros reguladores estatales y federales y a sus clientes. El escrito no indica cuántos clientes se han visto afectados ni qué tipos de datos se sustrajeron.
Sin embargo, sí señala la «posible naturaleza confidencial y sensible de los datos» como el motivo por el que el incidente se consideró relevante. Según las normas de la SEC, las empresas cotizadas deben comunicar los incidentes de ciberseguridad que puedan afectar de forma significativa a su negocio.
Una larga lista de posibles consecuencias
Astrana advirtió de que el ataque podría afectar a su «estrategia empresarial, operaciones, situación financiera… proveedores, pacientes, contrapartes y la reputación de la Compañía», entre otros ámbitos.
El ciberseguro podría hacerse cargo de parte de la factura. Aún no está claro si la cobertura bastará para compensar las pérdidas.
Hay mucho en juego. Astrana es una de las mayores empresas de tecnología sanitaria de Estados Unidos. Vende una plataforma tecnológica de gestión operativa a unos 20.000 profesionales y centros sanitarios, y declaró unos ingresos de 972,5 millones de dólares el último trimestre. Una brecha en una empresa con ese peso puede tener un efecto dominó sobre los profesionales sanitarios y, en última instancia, sobre los pacientes.
Parte de una tendencia más amplia en la tecnología sanitaria
La comunicación de Astrana llega tras una serie de brechas en empresas que dan servicio al sector sanitario. El proveedor de historias clínicas electrónicas Veradigm informó recientemente a la SEC de una brecha de datos que afectaba a números de la Seguridad Social.
En los últimos seis meses, empresas sanitarias como Nutex, AnMed, Aesto, Baylor Genetics, CareCloud, Paylogix y Boston Scientific han comunicado ciberataques.
Nuestro análisis
El detalle más revelador del escrito de Astrana es el punto de entrada. Los atacantes no necesitaron ningún exploit. Les bastó con un número de teléfono convincente y con empleados dispuestos a fiarse de él. Esto indica que la ingeniería social por voz, a menudo llamada vishing, sigue siendo una vía eficaz para colarse en grandes organizaciones, incluso en las que cuentan con presupuestos de seguridad considerables. El identificador de llamadas es fácil de falsificar, y una llamada que parece venir de la propia línea principal de la empresa goza de una credibilidad de partida.
Para los defensores, la lección es tratar las llamadas que parecen internas con el mismo escepticismo que los correos sospechosos. Las peticiones de acceso, credenciales o sesiones remotas deben verificarse por un canal distinto, diga lo que diga el identificador de llamadas. Los servicios de asistencia técnica y los equipos de soporte informático son objetivos naturales para este tipo de pretextos.
El ángulo sanitario le da aún más peso. Plataformas como la de Astrana se sitúan entre miles de profesionales sanitarios y sus pacientes, lo que las hace atractivas para los atacantes que buscan datos sensibles a gran escala. Los incidentes recientes, desde las estadísticas de Medicare expuestas hasta la lista de empresas citada más arriba, demuestran lo expuesto que sigue estando este sector.
Conviene estar atentos a si algún grupo reivindica el ataque en los próximos días y a si Astrana acaba confirmando que se trató de ransomware. El uso de copias de seguridad limpias apunta a una disrupción que va más allá del robo de datos, pero eso sigue sin confirmarse. Los grupos criminales han demostrado que aprovechan cualquier vía de entrada disponible, desde pretextos telefónicos hasta servidores de compilación sin parchear. Las próximas actualizaciones ante la SEC también deberían revelar cuántas personas se han visto afectadas y qué datos se sustrajeron.
Sponsored Recommended for you – discover more →
