Los atacantes eligen víctimas con precisión quirúrgica – sanidad, aeropuertos e infraestructura crítica en el punto de mira
Sanidad y aeropuertos sufren cuando atacantes con precisión quirúrgica eligen objetivos de infraestructura crítica.
Nadie es demasiado grande para caer
No hay duda al respecto. Hemos dejado atrás la era en que los ciberdelincuentes iban tras la fruta fácil – hoy dirigen sus ataques al corazón de la infraestructura de la sociedad. La semana pasada ha proporcionado un recordatorio sobre esto que es difícil de ignorar.
Tomemos McKesson como punto de partida. La empresa estadounidense de salud y medicamentos gestiona aproximadamente un tercio de todos los medicamentos con receta en hospitales, farmacias y clínicas de atención médica en América del Norte. No es una pequeña empresa que se cayó entre las grietas – es uno de los actores más centrales de toda la cadena de atención médica norteamericana. Según reportes de SecurityWeek, McKesson confirmó en una solicitud ante el regulador financiero estadounidense que actores no autorizados el 25 de agosto lograron robar datos de clientes a través de aplicaciones de terceros. Ninguna operación fue cerrada, pero el daño es evidente: el grupo de extorsión ShinyHunters afirma haber obtenido 284 millones de registros de clientes y exige más de 460 millones de coronas suecas para guardar silencio.
Esto no es aleatorio. Es estratégico.
Aeropuertos y bases de datos de reservas en tormenta
Al otro lado del Atlántico, el mayor grupo de aeropuertos de Gran Bretaña, Manchester Airports Group (MAG), confirmó que atacantes robaron datos vinculados a reservas de estacionamiento, servicios de salón y registros de redes inalámbricas. El grupo opera Manchester, London Stansted y East Midlands – tres de los principales centros de transporte del país. El grupo de extorsión FulcrumSec se atribuye la responsabilidad y afirma haber obtenido aproximadamente 86 gigabytes de datos, incluida información detallada de reservas y viajes. Reportes iniciales sugieren que hasta 8,7 millones de personas pueden haber tenido comprometida su información personal, reporta SecurityWeek.
Notable es que la brecha en el caso de MAG, al igual que en McKesson, se produjo a través de una base de datos de un proveedor tercero. Es un patrón recurrente que debería iniciar conversaciones serias en las juntas directivas: la seguridad no es más fuerte que el eslabón más débil de su cadena de suministro.
Huecos críticos en plataformas que impulsan industrias enteras
Paralelamente a estos intrusos, llegó la noticia de que ServiceNow – cuya plataforma es utilizada por miles de empresas y organismos públicos en todo el mundo para la gestión operativa y la automatización – necesitaba cerrar tres vulnerabilidades con máxima gravedad, 10 de 10 posibles, según SecurityWeek. Las deficiencias involucraban inyección de código y control de acceso incorrecto y no requerían inicio de sesión ni interacción del usuario para ser explotadas. Una cuarta vulnerabilidad, clasificada como grave con una puntuación de 8,7, involucraba un escape de aislamiento.
ServiceNow implementó rápidamente parches en sus entornos basados en la nube y ofreció correcciones rápidas para organizaciones con infraestructura autogestionada. Pero como señala el experto en seguridad Jason Brown: los equipos de seguridad no pueden permitirse esperar sus ventanas de mantenimiento habituales cuando se trata de vulnerabilidades de esta envergadura.
No termina ahí. SecurityWeek también reporta que una vulnerabilidad crítica en el marco web Ruby on Rails – con una puntuación de gravedad de 9,5 y el apodo KindaRails2Shell – ahora está siendo explotada activamente por atacantes. La deficiencia permite a un atacante no autenticado acceder a información sensible como conexiones de base de datos y claves de cifrado, y en consecuencia ejecutar código arbitrario de forma remota. Se ha publicado una corrección pero ha habido críticas sobre que es incompleta.
A esto se añade que un investigador de seguridad bajo el seudónimo Nightmare Eclipse ha publicado una vulnerabilidad de día cero – llamada HardBreacher – dirigida al software de protección de extremos de Kaspersky. En el peor de los casos, un ataque exitoso puede desestabilizar todo el sistema operativo en la máquina afectada. La ironía es aguda: el software de seguridad se convierte en sí mismo en una superficie de ataque.
Extorsión como modelo de negocio
El tema común en las noticias de esta semana no es solo deficiencias técnicas – es una industria criminal madura y organizada. Grupos como ShinyHunters y FulcrumSec operan con modelos de negocio claros, plazos y estrategias de negociación. Eligen sus objetivos con cuidado: la sanidad y el transporte son sectores donde la parada es catastrófica y la presión para pagar es enorme.
Para quienes trabajamos en desarrollo empresarial y transformación digital, el mensaje es cristalino: la ciberseguridad ya no es una cuestión de TI, es una cuestión de liderazgo. Cada junta directiva necesita entender su exposición al riesgo a través de proveedores terceros, y cada organización necesita tener planes robustos para cómo manejar – y comunicar – una brecha antes de que suceda.