Brechas en Clover Health y AngMar: más de 250.000 afectados
Dos organizaciones sanitarias estadounidenses, Clover Health Investments y AngMar Management Services, están notificando a más de 250.000 personas que les han robado sus datos personales y médicos. Los dos incidentes no están relacionados, pero ambas empresas se añadieron la semana pasada al portal de brechas del Departamento de Salud y Servicios Humanos de EE. UU. (HHS).
El portal del HHS recoge las brechas de información sanitaria que afectan a 500 personas o más. Las organizaciones sujetas a las normas estadounidenses de privacidad sanitaria están obligadas a comunicar este tipo de incidentes a la agencia.
Clover Health: ingeniería social contra cuentas de empleados
Clover Health Investments, con sede en Jersey City (Nueva Jersey), sufrió un ataque a principios de julio. Los atacantes recurrieron a la ingeniería social para hacerse con tres cuentas de empleados del plan de salud. Ninguna de ellas pertenecía a directivos.
La empresa informó del incidente en julio en un documento remitido a la Comisión de Bolsa y Valores de EE. UU. (SEC), el organismo que supervisa a las compañías cotizadas. En ese documento, Clover Health explicó que los atacantes robaron información de identificación personal (PII) e información sanitaria protegida (PHI). PHI es el término legal que se usa en EE. UU. para los datos de salud que pueden vincularse a una persona concreta.
Entre los datos que podrían haber quedado expuestos figuran:
- nombres
- fechas de nacimiento
- identificadores del seguro
- números de identificación de cuenta
A mediados de septiembre, la empresa comunicó al HHS que había 138.677 personas afectadas.
AngMar: el ransomware Interlock asegura tener 700 GB
AngMar Management Services, con sede en Mansfield (Texas), se encarga de las operaciones empresariales, la administración y la gestión de la red de soporte de proveedores de atención sanitaria a domicilio y cuidados paliativos.
La empresa detectó actividad sospechosa en sus sistemas a mediados de julio. A principios de septiembre confirmó que los atacantes habían robado PII y PHI de pacientes.
La lista de datos robados es más larga que en el caso de Clover Health e incluye información médica más sensible:
- nombres y fechas de nacimiento
- números de la Seguridad Social
- detalles de diagnósticos y datos del historial médico
- información del seguro médico
- identificadores de pacientes y nombres de proveedores
- detalles de recetas
- fechas de atención
El grupo de ransomware Interlock incluyó a AngMar Management Services en su web de filtraciones en agosto. La web está alojada en Tor, la red de anonimato que suelen utilizar las bandas de ransomware para publicar datos robados y presionar a sus víctimas. Interlock afirmó haberse llevado más de 700 gigabytes de datos.
El 16 de septiembre, AngMar notificó al HHS que había 126.196 personas afectadas.
Dos caminos distintos para un mismo resultado
En conjunto, las dos notificaciones abarcan a más de 264.000 personas. Los incidentes muestran además dos formas distintas en las que los atacantes llegan a los datos sanitarios.
En Clover Health, la puerta de entrada fueron las personas. Los atacantes engañaron o manipularon al personal para tomar el control de unas pocas cuentas de empleados corrientes, lo que bastó para acceder a los datos de los afiliados. En AngMar, el robo lo reivindicó un grupo de ransomware que utiliza las filtraciones públicas de datos como medida de presión.
También importa el lugar que ocupa AngMar en la cadena de suministro. Como proveedor de servicios de empresas de atención domiciliaria y cuidados paliativos, guarda datos de pacientes por cuenta de otras organizaciones. Es posible que los pacientes de esos proveedores no supieran ni que la empresa existía hasta recibir la carta que les informaba de la brecha.
El contexto general
Para los lectores de fuera de EE. UU., estos casos permiten ver cómo funciona el sistema escalonado de notificación de brechas en el país. Clover Health informó primero del incidente a la SEC en julio y comunicó el número de víctimas al HHS dos meses después. Ese desfase es habitual y significa que el alcance real de un incidente a menudo no se conoce hasta mucho después de la primera comunicación.
El caso de Clover Health indica que la MFA y los controles de cuentas por sí solos quizá no basten para frenar a atacantes que van directamente a por los empleados. Se vieron tácticas parecidas en la brecha de Astrana, que se produjo tras una suplantación telefónica. El incidente de AngMar encaja en una tendencia más amplia de grupos de ransomware que atacan al sector sanitario y a sus proveedores, donde los números de la Seguridad Social y los historiales médicos pueden usarse para cometer fraudes durante años.
Habrá que estar atentos a si Interlock publica los datos que dice tener y a si se producen cambios normativos. El proyecto de ley de ciberseguridad sanitaria que ahora tramita la Cámara de Representantes de EE. UU. podría aumentar la presión sobre el sector, aunque está por ver hasta qué punto cambiará las cosas.
