El sector sanitario bajo ataque: el ransomware MedusaLocker afecta a 23 hospitales
6 min de lecturaURGENCIA CRÍTICA
Resumen ejecutivo
Una banda de ransomware ataca 23 hospitales del Medio Oeste mediante una ofensiva coordinada que interrumpe la atención a los pacientes. Se descubre una vulnerabilidad crítica en el portal web de EHR de Epic que afecta a más de 250 organizaciones sanitarias. Se anuncia una medida coercitiva por incumplimiento de HIPAA contra un proveedor sanitario por no parchear sus sistemas, lo que provocó una brecha de seguridad.
⚡ Conclusión: las organizaciones sanitarias deben verificar inmediatamente el estado de los parches de sus VPN y la seguridad de Epic MyChart.
🏥
Crítico
La campaña de ransomware «MedusaLocker» golpea al sector sanitario
Por qué es importante
Una campaña coordinada de ransomware MedusaLocker ha atacado 23 hospitales de seis estados del Medio Oeste, cifrando historiales médicos electrónicos y sistemas de diagnóstico por imagen. Varios hospitales han desviado ambulancias y cancelado intervenciones quirúrgicas. El ataque aprovechó dispositivos VPN sin parchear y se propagó mediante Active Directory.
Peor escenario posible
Impacto
Descripción
Seguridad de los pacientes
Tratamientos retrasados, errores de medicación y ambulancias desviadas
Brecha de datos
Exposición de la PHI de millones de pacientes
Financiero
Más de 15 millones de dólares en costes de recuperación por hospital
Normativo
Infracciones de HIPAA e investigación del HHS
Vidas de pacientes en riesgo: cuando los sistemas EHR dejan de funcionar, el personal clínico pierde el acceso a las listas de medicamentos, alergias e historiales de tratamientos. Los errores pueden ser mortales.
Cómo protegerse — Medidas que debe tomar
Verifique que todos los dispositivos VPN estén parcheados (Fortinet, Pulse, Cisco)
Implemente la segmentación de red para los sistemas clínicos
Habilite copias de seguridad sin conexión de los datos críticos del EHR
Pruebe los procedimientos de continuidad operativa para periodos de inactividad
Revise el manual de respuesta ante incidentes de ransomware
🔓
CVE crítica
CVE-2026-26789: omisión de la autenticación en Epic MyChart
Por qué es importante
Una omisión crítica de la autenticación en el portal para pacientes Epic MyChart permite a los atacantes acceder al historial médico de cualquier paciente utilizando únicamente su fecha de nacimiento y un identificador predecible. Se calcula que más de 250 organizaciones sanitarias utilizan versiones vulnerables.
Peor escenario posible
📋
Acceso a historiales médicos
Acceso no autorizado a los historiales médicos de los pacientes.
🆔
Robo de identidad
Robo de PHI para cometer fraudes de identidad y estafas a aseguradoras.
💊
Modificación de datos
Modificación de listas de medicamentos y alergias, con consecuencias potencialmente mortales.
📜
Impacto sobre el cumplimiento normativo
Activación de los requisitos de notificación de brechas de HIPAA.
Cómo protegerse — Medidas que debe tomar
Aplique el parche de emergencia de Epic (EpicCare Link 2026.1.3)
Habilite la autenticación multifactor para MyChart
Revise los registros de acceso de MyChart para detectar patrones sospechosos
Implemente CAPTCHA para los intentos de inicio de sesión
Notifique a los pacientes si se detecta un acceso no autorizado
💉
Urgente
Vulnerabilidades en dispositivos médicos: bombas de infusión
Por qué es importante
CISA y FDA emitieron un aviso conjunto sobre vulnerabilidades en las bombas de infusión de Baxter y B. Braun que permiten a atacantes remotos modificar los parámetros de dosificación. Los centros sanitarios deben equilibrar la urgencia de aplicar los parches con la interrupción de los flujos de trabajo clínicos.
Cómo protegerse — Medidas que debe tomar
Inventaríe todas las bombas de infusión conectadas
Separe las redes de dispositivos médicos de las redes de TI
Aplique los parches del proveedor durante las ventanas de mantenimiento
Implemente detección inalámbrica de intrusiones en las VLAN clínicas
Habilite alertas de límites de dosis en las bombas como medida de seguridad adicional
⚖️
Medida coercitiva
Aplicación de HIPAA: sanción de 4,8 millones de dólares por sistemas sin parchear
Por qué es importante
La OCR del HHS anunció un acuerdo de 4,8 millones de dólares con un sistema sanitario regional después de que un ataque de ransomware aprovechara sistemas que llevaban más de 18 meses sin parchear. La medida coercitiva señala una mayor atención regulatoria a la gestión de parches en el sector sanitario.
Cómo protegerse — Medidas que debe tomar
Documente los procedimientos de gestión de parches
Implemente un SLA de 30 días para parchear vulnerabilidades críticas
Realice una evaluación de riesgos de los sistemas heredados
Conserve pruebas de la aplicación de parches para las auditorías de cumplimiento
Revise la cobertura del seguro cibernético para sanciones regulatorias
🎣
Alto
Phishing en el sector sanitario: auge del robo de credenciales
Por qué es importante
Las campañas de phishing dirigidas al personal sanitario aumentaron un 180 % en enero, aprovechando el temor a las variantes de COVID-19, la inscripción en prestaciones y solicitudes falsas de asistencia de TI. Las credenciales comprometidas suelen permitir el acceso a los EHR y el robo de datos.
Cómo protegerse — Medidas que debe tomar
Implemente MFA resistente al phishing (FIDO2/WebAuthn)
Realice simulaciones de phishing específicas para el sector sanitario
Implemente filtrado de correo electrónico con IOCs del sector sanitario
Habilite alertas de inicios de sesión sospechosos para el acceso a los EHR
Forme al personal sobre los señuelos actuales de phishing sanitario
Ejecute ahora un análisis de KENSAI para comprobar si sus sistemas sanitarios están afectados