Ransomware en la UIC golpea a su Facultad de Medicina

Ransomware en la UIC golpea a su Facultad de Medicina

La Universidad de Illinois en Chicago (UIC) ha confirmado un ataque de ransomware que dejó inaccesibles algunos sistemas de su Facultad de Medicina. Los atacantes también se llevaron datos de los servidores de la facultad.

Un portavoz de la universidad explicó a Recorded Future News que hay una investigación en marcha para determinar si "se ha visto comprometida información personal, de investigación o académica". La universidad todavía no ha dicho qué tipo de datos se robaron ni a cuántas personas podría afectar.

Sistemas restablecidos y sin impacto en la atención a pacientes

Según la UIC, el ataque solo afectó a una parte de la institución. "Como consecuencia de este incidente de ransomware, algunos sistemas de la Facultad de Medicina dejaron de estar disponibles temporalmente", señaló el portavoz. "No obstante, todos los sistemas afectados se han restablecido desde entonces. La red principal de la universidad no se vio afectada y no hubo ningún impacto en la atención a pacientes de UI Health".

UI Health es el área clínica de la universidad, que gestiona su hospital y sus servicios a pacientes. El comunicado de la universidad da a entender que la intrusión no llegó a los sistemas que dan soporte a la atención sanitaria.

La UIC indicó que denunció el incidente ante las fuerzas de seguridad. También colaboró con distintas agencias durante toda la recuperación. La universidad tiene previsto avisar a todas las personas cuya información haya sido robada.

La UIC es la mayor universidad de Chicago. Tiene más de 35.000 estudiantes repartidos en 16 facultades, y unos 1.300 de ellos estudian en la Facultad de Medicina.

Booba asegura tener 344 GB de datos

Una banda de ransomware llamada Booba reivindicó el ataque la semana pasada. El grupo afirma haber robado 344 gigabytes de datos. La UIC no ha confirmado esa cifra.

Booba es un recién llegado. Apareció a finales de julio y ya ha publicado 49 víctimas. Brett Williams, de SentinelOne, apuntó que el grupo parece ser un cambio de marca de la operación de ransomware Frag. Basa esa opinión en el estilo del sitio de filtraciones y en la forma en que el grupo lleva las negociaciones.

Los archivos cifrados por Booba se renombran con la extensión .booba. Además, parece que existen versiones del ransomware tanto para sistemas Windows como Linux.

Pequeñas administraciones en la lista de víctimas

Entre las víctimas de Booba hasta ahora figuran varias empresas y pequeños gobiernos de condado. Uno de ellos es Merrimack County, en New Hampshire.

El condado confirmó a medios locales y a DysruptionHub, una web que hace seguimiento de incidentes cibernéticos, que había sufrido un ciberataque varias semanas antes. Los responsables aseguraron que ya se ha recuperado.

El incidente tuvo consecuencias reales en el trabajo de seguridad pública. El medio local Patch informó de que, mientras duró el ataque, los operadores de emergencias del condado no podían consultar datos penales en el software estatal para transmitírselos a los agentes. Es algo parecido a lo ocurrido en otros ataques contra administraciones locales, como el ataque de ransomware a Vicksburg que recientemente dejó desconectada a una ciudad de Mississippi.

Preguntas sin respuesta

Todavía se desconocen varios detalles. La UIC no ha explicado cómo entraron los atacantes, cuándo empezó la intrusión ni si recibió una petición de rescate. Tampoco ha aclarado si entre los archivos robados había datos de investigación, expedientes de estudiantes o información del personal.

La respuesta importa. Las facultades de Medicina guardan una mezcla de expedientes académicos, material de investigación y, en algunos casos, datos vinculados a la actividad clínica. Las cartas de notificación de la UIC, cuando se envíen, deberían dejar más claro qué quedó expuesto.

Nuestro análisis

El caso de la UIC sigue un patrón que se ha vuelto habitual en el ransomware. Los atacantes primero roban los datos y después cifran los sistemas, de modo que una recuperación rápida no pone fin al incidente. La UIC ha restablecido sus sistemas, pero los 344 GB que Booba dice tener en su poder todavía pueden usarse como medida de presión. Recuperar la actividad es solo la mitad de la respuesta. La otra mitad consiste en averiguar qué salió de la red y a quién hay que avisar.

El ataque demuestra también que las universidades, y en especial las facultades de Medicina, siguen siendo objetivos atractivos. Gestionan redes grandes y descentralizadas, con muchos usuarios y datos valiosos. Que la red principal de la UIC y UI Health no se vieran afectadas indica cierto grado de separación entre sistemas. Ese tipo de segmentación es digno de imitar. La presión sobre el sector sanitario en general también se está notando en el terreno político, como demuestra el proyecto de ley de ciberseguridad sanitaria que avanza en el Congreso de Estados Unidos. El sector educativo tampoco deja de aparecer en los informes de brechas, como en la reciente brecha de Frontline Education.

La aparente relación de Booba con Frag apunta a otra tendencia conocida: bandas de ransomware que cambian de marca para quitarse de encima la atención mientras mantienen sus herramientas y métodos. Cuarenta y nueve víctimas reivindicadas en unos dos meses indican que el grupo va deprisa. Conviene estar atentos a si Booba sigue apuntando a pequeños organismos públicos como los gobiernos de condado, donde una caída puede afectar rápidamente a los servicios de emergencia. También conviene vigilar si los investigadores encuentran más vínculos técnicos con Frag. Por ahora, los defensores deberían considerar la extensión .booba y las variantes del grupo para Windows y Linux como indicios que merece la pena seguir.