Change Healthcare sufre un ataque de ransomware con impacto sanitario
Reuters informó de que BlackCat/ALPHV estaba detrás de la interrupción de Change Healthcare, unidad tecnológica de UnitedHealth.

Resumen de la noticia
Reuters informó de que BlackCat/ALPHV estaba detrás de la interrupción de Change Healthcare, unidad tecnológica de UnitedHealth. El incidente afectó durante días a procesos relacionados con recetas, pagos y servicios sanitarios; investigaciones posteriores apuntaron al uso de credenciales comprometidas.
Cuando un proveedor ocupa una posición central en una cadena de servicios, su caída puede trasladarse a miles de clientes. Dependencias críticas, copias recuperables y procedimientos alternativos son parte de la continuidad de negocio.
Fuente: Reuters — 26 de febrero de 2024
Qué ocurrió
El 21 de febrero de 2024 Change Healthcare, filial de UnitedHealth que procesa pagos y recetas para buena parte del sistema sanitario estadounidense, sufrió un ataque de ransomware atribuido al grupo BlackCat/ALPHV. Farmacias, clínicas y hospitales tuvieron problemas para cobrar y dispensar durante semanas.
En su comparecencia ante el Congreso de Estados Unidos, el consejero delegado de UnitedHealth reconoció que los atacantes accedieron con credenciales robadas a un portal de acceso remoto que no tenía activado el doble factor, y que la empresa pagó un rescate de 22 millones de dólares.
Qué enseña a cualquier organización
Un solo acceso remoto sin doble factor bastó para paralizar a un proveedor central del que dependían miles de clientes. Es un recordatorio de que los controles básicos, aplicados sin excepciones, siguen siendo los más eficaces.
Para sectores como el sociosanitario, el caso también muestra el efecto en cadena de depender de un único intermediario tecnológico.
Qué conviene revisar
Comprobaciones directamente ligadas a este incidente:
- Que todos los accesos remotos, sin excepción, exijan doble factor.
- Inventario de portales, VPN y escritorios remotos expuestos a internet.
- Copias recuperables y aisladas de los sistemas de facturación y gestión.
- Procedimientos alternativos si un proveedor crítico deja de funcionar.
Preguntas frecuentes
- ¿Cómo entraron los atacantes?
- Según UnitedHealth, con credenciales robadas en un portal de acceso remoto sin doble factor.
- ¿Pagar el rescate resolvió el problema?
- No por completo: la recuperación se prolongó durante semanas y la empresa siguió gestionando las consecuencias sobre los datos.
- ¿Cuál es la primera medida a comprobar?
- Que no exista ningún acceso remoto a la red corporativa sin doble factor.
Conceptos mencionados en este artículo: Continuidad de negocio · Ransomware
Si quieres reforzar la seguridad, continuidad y rendimiento de tu infraestructura, Seintec puede acompañarte desde el diagnóstico hasta la implantación. Contacta con nosotros para hablar con un especialista.
Contactar con SeintecServicio relacionado
Ciberseguridad
Blindamos tu empresa para que nunca se detenga.