Getting your Trinity Audio player ready...

Una empleada de Medical Center de la Universidad de Vermont (UVM) abrió accidentalmente un archivo enviado por correo electrónico desde su asociación de propietarios, que había sido hackeado, en octubre de 2020.

Ese error acabó provocando que Health Network de UVM, que incluye el mayor hospital del estado en Burlington, tuviera que cancelar cirugías, aplazar citas para mamografías y retrasar los tratamientos de algunos pacientes con cáncer.

El consiguiente ataque de ransomware (Robo de datos) obligó a los funcionarios a cerrar todas las conexiones a internet, incluido el acceso a los historiales médicos electrónicos de los pacientes, para evitar que los ciberdelincuentes hicieran más daño.

“Todo estaba bloqueado. Nuestros teléfonos no funcionaban. Ya no teníamos máquinas de fax. […] No se podía usar el correo electrónico para comunicarse”, dijo el doctor Stephen Leffler, presidente y director de operaciones del sistema, acerca del ataque en un podcast reciente de American Hospital Association (AHA). “Esa primera noche, de hecho, enviamos a la gente a Best Buy para comprar walkie-talkies”.

En los últimos años, un número cada vez mayor de hospitales y organizaciones de salud de todo Estados Unidos se han enfrentado a ciberataques, interrumpiendo la atención y poniendo en riesgo a los pacientes. Esto incluye algunos centros de salud pública gestionados por gobiernos estatales o locales.

“Los hospitales se han visto muy afectados por ataques de ransomware de gran impacto durante la pandemia”, dijo John Riggi, asesor nacional de ciberseguridad y riesgo de AHA.

Riggi señaló que, durante la pandemia, los hospitales han tenido que ampliar rápidamente la red y la tecnología conectada a internet y desplegar sistemas remotos para apoyar a los empleados que pasaron a teletrabajar.

“Los delincuentes se aprovecharon de ello y tuvieron más oportunidades de entrar en nuestras redes”, dijo.

Los ataques de ransomware han obligado a algunos hospitales a interrumpir quimioterapias, retrasar la comunicación de los resultados de laboratorio y posponer citas de las pacientes de maternidad.

Algunos han tenido que desviar ambulancias porque sus salas de emergencia no podían aceptar nuevos pacientes.

“Lo hemos visto en múltiples ataques de ransomware, especialmente con hospitales pequeños”, dijo Riggi. “El siguiente servicio de urgencias podría estar a 125 millas de distancia”.

Precisamente el mes pasado, el Departamento de Salud y Servicios Humanos (HHS) de Estados Unidos emitió una advertencia acerca de una agresiva banda de ransomware que ataca a organizaciones de salud. Entre sus víctimas: una red de hospitales y clínicas de Ohio y Virginia Occidental que tuvieron que cancelar cirugías y desviar a pacientes con urgencias a otros centros.

Y, con el aumento de la amenaza de ciberataques rusos en Estados Unidos después de la invasión de Ucrania, los sistemas de salud son aún más vulnerables, porque se consideran infraestructuras críticas, dicen los expertos.

“No tenemos conocimiento de ninguna amenaza directa específica y plausible a los hospitales y sistemas de salud de Estados Unidos”, dijo Riggi. “Pero nos preocupa que puedan convertirse en daños colaterales en ataques lanzados por Rusia, o que pandillas de habla rusa lancen ataques de represalia contra Occidente”.

En febrero, Cybersecurity and Infrastructure Security Agency (CISA) de Estados Unidos emitió una advertencia llamada “Shields Up” para la creciente ciberamenaza rusa a las organizaciones.

El ransomware secuestra los sistemas informáticos y los mantiene como rehenes hasta que las víctimas pagan un rescate o restauran el sistema por su cuenta. Normalmente se propaga a través del phishing, en el que los hackers envían por correo electrónico enlaces o archivos adjuntos maliciosos y la gente hace clic en ellos sin darse cuenta, desatando el malware.

En 2020 y 2021, hubo al menos 168 ataques de ransomware que afectaron a 1,763 clínicas, hospitales y organizaciones de atención médica en Estados Unidos, de acuerdo con Brett Callow, analista de amenazas de la compañía de ciberseguridad Emsisoft.

Una encuesta hecha en noviembre a 132 ejecutivos del sector de salud, la mayoría de ellos de Estados Unidos, reveló que el ransomware era la principal amenaza para la ciberseguridad, más que las filtraciones de datos o las amenazas internas, de acuerdo con Health Information Sharing and Analysis Center (H-ISAC), un grupo mundial sin ánimo de lucro que se ocupa de compartir las ciberamenazas en el sector de salud.

“El cambio de las historias clínicas en papel a las electrónicas ha hecho más accesible la información médica de los pacientes; sin embargo, estas historias son más vulnerables a los ataques y son extremadamente lucrativas”, señaló el informe. De acuerdo con este, los hackers pueden exigir 50 dólares por una historia clínica parcial, frente a un dólar por el robo de un número del Seguro Social o de una tarjeta de crédito.

De acuerdo con Errol Weiss, director de seguridad del grupo de intercambio de información médica, el sector de la salud históricamente se ha puesto al día en materia de ciberseguridad.

“El objetivo era cumplir con los requisitos federales relacionados con la privacidad de los datos de los pacientes, no con la ciberseguridad”, dijo Weiss. “Por desgracia, muchas organizaciones de salud no fueron tan buenas como deberían haber sido y fueron presa fácil”.

La pandemia empeoró las cosas, ya que los hospitales estaban por encima de su capacidad y estaban ocupados atendiendo a los pacientes gravemente enfermos de COVID-19.

“Ha sido la tormenta perfecta entre el ransomware, todo el exceso de capacidad, la gente al límite y lo vulnerables que eran los sistemas”, dijo Weiss.

Algunos ciberdelincuentes atacan deliberadamente a las organizaciones de salud; otros ataques son campañas masivas de phishing que enganchan a un miembro del personal o a un contratista e introducen el malware en la red, como el ataque a Medical Center de UVM.

Los atacantes acabaron encriptando los 1,300 servidores del hospital y depositando el malware en 5,000 dispositivos, dijo el doctor Doug Gentile, vicepresidente senior de tecnología de la información de Health Network de UVM.

La red de salud electrónica estaba en una parte separada de la red, pero el equipo la desconectó proactivamente en el hospital principal y en otras tres clínicas ambulatorias del hospital para evitar que fueran atacadas, de acuerdo con Gentile.

Los funcionarios nunca se pusieron en contacto con los ciberdelincuentes ni pagaron ningún rescate, dijo, y ningún dato de los pacientes se vio comprometido.

Aunque el hospital contaba con un buen sistema de copias de seguridad, tardó 28 días en reconstruir la infraestructura y recuperar los registros médicos electrónicos, dijo Gentile. Se necesitaron varios meses más para restaurar todo el sistema.

Durante casi un mes, los médicos y las enfermeras tuvieron que hacer todo en papel.

“Acabábamos de pasar una década eliminando el papel de nuestro sistema”, dijo Gentile. “De repente, teníamos papel por todas partes. Tuvimos que conseguir archivadores”.

Para los médicos más jóvenes fue una experiencia de aprendizaje.

“La mayoría de ellos nunca había escrito órdenes en papel”, dijo. “Teníamos gente que iba por las plantas ayudando a esas personas a escribir órdenes en papel, porque los médicos más nuevos no sabían cómo hacerlo”.

Otro problema: el personal no podía acceder a los horarios de las clínicas de los pacientes, por lo que durante varios días no sabían quién tenía que acudir ni cuándo.

El ciberataque le costó al sistema hospitalario de Vermont unos 54 millones de dólares, incluyendo la reconstrucción de la red informática y la pérdida de ingresos, de acuerdo con las autoridades.

Desde el ataque, han reforzado la protección avanzada del servidor de seguridad y el software antivirus y han bloqueado el acceso al correo electrónico personal en los ordenadores del trabajo, dijo Gentile. También envían regularmente correos electrónicos de phishing a los empleados, como prueba.

“Se trata de una guerra armamentística continua. Los grupos que hacen estos ataques son muy sofisticados, muy corporativos”, dijo. “Siempre estamos en alerta máxima, intentando aumentar nuestras defensas contra otro ataque”.