{"id":4145,"date":"2014-08-22T07:39:37","date_gmt":"2014-08-22T07:39:37","guid":{"rendered":"http:\/\/kasperskydaily.com\/spain\/?p=4145"},"modified":"2020-02-26T17:24:56","modified_gmt":"2020-02-26T15:24:56","slug":"robo-masivo-de-informacion-de-chs","status":"publish","type":"post","link":"https:\/\/www.kaspersky.es\/blog\/robo-masivo-de-informacion-de-chs\/4145\/","title":{"rendered":"Robo masivo de informaci\u00f3n de los sistemas de Community Health Systems"},"content":{"rendered":"<p>Un grupo de hackers chinos, presuntamente, rob\u00f3 la informaci\u00f3n personal de m\u00e1s de 4.5 millones de pacientes, a trav\u00e9s de dispositivos m\u00e9dicos conectados utilizados en los sistemas de salud de\u00a0Community Health Systems (CHS). Los expertos advirtieron de que esta fuga de datos es una muestra de los riesgos que tiene\u00a0la ausencia de un sistema de seguridad eficiente que proteja los dispositivos en los hospitales.<\/p>\n<p><strong>\u00bfTe acuerdas de Heartbleed?<\/strong><\/p>\n<p>Una <a href=\"https:\/\/www.kaspersky.es\/blog\/vulnerabilidad-heartbleed\/3104\/\" target=\"_blank\" rel=\"noopener\">vulnerabilidad muy grave en OpenSSL<\/a>, conocida como Heartbleed, fue descubierta a principios de este a\u00f1o. Afect\u00f3 al mismo tiempo a m\u00e1s de un 60% de Internet y te\u00f3ricamente, daba a los hackers la posibilidad de robar una cantidad determinada de informaci\u00f3n durante las conexiones cliente-servidor. \u00c9ste podr\u00eda ser el primer caso de impacto internacional en el que los criminales explotan una vulnerabilidad de gran envergadura para obtener un beneficio personal. En concreto, los hackers desarrollaron un exploit que les permiti\u00f3 usar <a href=\"https:\/\/threatpost.com\/heartbleed-exploit-linked-to-community-health-data-breach\/107844\" target=\"_blank\" rel=\"noopener nofollow\">Heartbleed para robar los datos de acceso a CHS<\/a>.<\/p>\n<p><strong>\u00bfQui\u00e9nes se han visto afectados por el ataque? \u00bfC\u00f3mo ocurri\u00f3?<\/strong><\/p>\n<p>En concreto<a href=\"https:\/\/threatpost.com\/apt-gang-branches-out-to-medical-espionage-in-community-health-breach\/107828\" target=\"_blank\" rel=\"noopener nofollow\">, este ataque hizo p\u00fablica la informaci\u00f3n personal (ni m\u00e9dica, ni financiera) de 4,5 millones de pacientes<\/a> que fueron atendidos por m\u00e9dicos afiliados a CHS durante los \u00faltimos cinco a\u00f1os. Aunque entre los datos robados no se encuentra el historial m\u00e9dico de los clientes, si est\u00e1n los n\u00fameros de la seguridad social, lo cual es bastante grave. Adem\u00e1s, los hackers se hicieron con los nombres, direcciones, tel\u00e9fonos y fechas de nacimiento de los pacientes.<\/p>\n<p>La buena noticia en este caso, es que los hackers eran actores de una APT (Amenaza Avanzada Persistente) y probablemente no pretend\u00edan robarlos datos de la seguridad social. De hecho, varios expertos en seguridad de Crowdstrike aseguran que los hackers iban detr\u00e1s de la propiedad intelectual almacenada en los dispositivos m\u00e9dicos que se utilizaba para prestar servicios a la tercera edad en China. En este sentido, el ataque \u201cAPT 18\u201d (tambi\u00e9n conocida como \u201cDynamite Panda\u201d) no tuvo los resultados esperados. Dicho esto, resulta dif\u00edcil imaginar qu\u00e9 har\u00e1n los criminales con toda la informaci\u00f3n que robaron.<\/p>\n<p><strong>Un problema de gran magnitud<\/strong><\/p>\n<p>El robo de informaci\u00f3n en los sistemas m\u00e9dicos es un problema que ata\u00f1e desde hace a\u00f1os y, lamentablemente, no parece que se vaya a encontrar una soluci\u00f3n a corto plazo. \u00bfPor qu\u00e9?<\/p>\n<p>Cuando hablamos de seguridad en dispositivos m\u00e9dicos, tendemos a hablar en t\u00e9rminos un poco extremistas (historias de <a href=\"https:\/\/www.kaspersky.es\/blog\/ataques-contra-seres-humanos\/1352\/\" target=\"_blank\" rel=\"noopener\">bombas de insulina y marcapasos hackeados<\/a> remotamente o asesinos que matan o mutilan con ordenadores). La probabilidad de que un paciente tratado con dispositivos m\u00e9dicos conectados sea asesinado por un ordenador port\u00e1til es pr\u00e1cticamente inexistente (como aprend\u00ed en la reciente conferencia <a href=\"https:\/\/www.kaspersky.es\/blog\/resumen-de-la-conferencia-black-hat\/4084\/\" target=\"_blank\" rel=\"noopener\">Black Hat<\/a>). De hecho, el experto en seguridad Jay Radcliffe, dijo que estos <a href=\"https:\/\/threatpost.com\/connected-medical-devices-simultaneously-increase-risk-and-safety\/107663\" target=\"_blank\" rel=\"noopener nofollow\">dispositivos m\u00e9dicos conectados hacen m\u00e1s bien que mal<\/a>.<\/p>\n<p>El problema, por el momento, parece ser m\u00e1s bien sist\u00e9mico. Est\u00e1 relacionado con la forma en que los m\u00e9dicos, hospitales y dispositivos m\u00e9dicos almacenan y comparten datos\/informaci\u00f3n. Como se se\u00f1al\u00f3 en una conversaci\u00f3n con Radcliffe, la situaci\u00f3n m\u00e1s probable en la que la seguridad personal de un paciente puede verse en peligro, como consecuencia de un dispositivo m\u00e9dico conectado, ser\u00eda si el paciente recibe un tratamiento equivocado debido a que su historial m\u00e9dico fue manipulado (ya sea a ra\u00edz de un ataque o por accidente).<\/p>\n<div class=\"pullquote\">El robo de informaci\u00f3n en los sistemas m\u00e9dicos es un problema que ha estado presente desde hace a\u00f1os y, no va a mejorar a corto plazo.<\/div>\n<p>En una entrevista para <a href=\"http:\/\/www.npr.org\/blogs\/health\/2014\/08\/19\/341632184\/cardiologist-speaks-from-the-heart-about-americas-medical-system\" target=\"_blank\" rel=\"noopener nofollow\">NPR Fresh Air<\/a>, el cardi\u00f3logo Sandeep Jauhar, explic\u00f3 que el sistema sanitario estadounidense est\u00e1 muy por detr\u00e1s al de otros pa\u00edses del mundo, debido en gran medida a la falta de intercambio de informaci\u00f3n del pa\u00eds. Seg\u00fan el doctor Jauhar, para mejorar el sistema sanitario de EEUU (y cumplir con la Ley de Asistencia Asequible), es necesario mejorar la comunicaci\u00f3n entre los proveedores y la capacidad de conectividad de los dispositivos m\u00e9dicos, el acceso remoto a los datos y probablemente, mejorar el acceso al historial m\u00e9dico confidencial. Y esto solo en EE.UU. Las declaraciones de Jauhar implican que este tipo de intercambio de datos ya est\u00e1 teniendo lugar en pa\u00edses con sistemas sanitarios m\u00e1s avanzados, lo cual aumenta el riesgo de sufrir un ataque de este tipo.<\/p>\n<p>Esto no quiere decir que todo est\u00e1 perdido. La ley de \u201cPortabilidad\u201d y Responsabilidad de Seguros M\u00e9dicos (HIPAA) est\u00e1 dise\u00f1ada en parte para proteger la seguridad y la privacidad de la informaci\u00f3n cl\u00ednica del paciente. Los hospitales y los fabricantes de los dispositivos tienen normas que est\u00e1n obligados a cumplir, para cumplir con lo que dicta la HIPAA. Por desgracia, el robo de datos es casi inevitable y ning\u00fan plan de seguridad es perfecto. Todo el mundo \u2013 independientemente de lo mucho que se esfuerce \u2013 podr\u00eda ser v\u00edctima alguna vez.<\/p>\n<blockquote class=\"twitter-pullquote\"><p>Como consecuencia del robo a CHS, se hicieron p\u00fablicos los n\u00fameros de la seguridad social de 4,5 millones de pacientes<\/p><a href=\"https:\/\/twitter.com\/share?url=https%3A%2F%2Fkas.pr%2FF7jF&amp;text=Como+consecuencia+del+robo+a+CHS%2C+se+hicieron+p%C3%BAblicos+los+n%C3%BAmeros+de+la+seguridad+social+de+4%2C5+millones+de+pacientes\" class=\"btn btn-twhite\" data-lang=\"en\" data-count=\"0\" target=\"_blank\" rel=\"noopener nofollow\">Tweet<\/a><\/blockquote>\n","protected":false},"excerpt":{"rendered":"<p>Un grupo de hackers chinos, presuntamente, rob\u00f3 la informaci\u00f3n personal de m\u00e1s de 4.5 millones de pacientes , a trav\u00e9s de dispositivos m\u00e9dicos conectados utilizados en los sistemas de salud de Community Health Systems <\/p>\n","protected":false},"author":42,"featured_media":4146,"comment_status":"open","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"_acf_changed":false,"footnotes":""},"categories":[10,6],"tags":[368,914,220,224,61],"class_list":{"0":"post-4145","1":"post","2":"type-post","3":"status-publish","4":"format-standard","5":"has-post-thumbnail","7":"category-tips","8":"category-news","9":"tag-apt","10":"tag-informacion-sensible","11":"tag-privacidad","12":"tag-robo-de-datos","13":"tag-seguridad"},"hreflang":[{"hreflang":"es","url":"https:\/\/www.kaspersky.es\/blog\/robo-masivo-de-informacion-de-chs\/4145\/"}],"acf":[],"banners":"","maintag":{"url":"https:\/\/www.kaspersky.es\/blog\/tag\/apt\/","name":"APT"},"_links":{"self":[{"href":"https:\/\/www.kaspersky.es\/blog\/wp-json\/wp\/v2\/posts\/4145","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/www.kaspersky.es\/blog\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/www.kaspersky.es\/blog\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/www.kaspersky.es\/blog\/wp-json\/wp\/v2\/users\/42"}],"replies":[{"embeddable":true,"href":"https:\/\/www.kaspersky.es\/blog\/wp-json\/wp\/v2\/comments?post=4145"}],"version-history":[{"count":3,"href":"https:\/\/www.kaspersky.es\/blog\/wp-json\/wp\/v2\/posts\/4145\/revisions"}],"predecessor-version":[{"id":21660,"href":"https:\/\/www.kaspersky.es\/blog\/wp-json\/wp\/v2\/posts\/4145\/revisions\/21660"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/www.kaspersky.es\/blog\/wp-json\/wp\/v2\/media\/4146"}],"wp:attachment":[{"href":"https:\/\/www.kaspersky.es\/blog\/wp-json\/wp\/v2\/media?parent=4145"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/www.kaspersky.es\/blog\/wp-json\/wp\/v2\/categories?post=4145"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/www.kaspersky.es\/blog\/wp-json\/wp\/v2\/tags?post=4145"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}