El apagón de la red de OMU altera las clases mientras sigue la investigación por un posible ataque de ransomware

OMU investiga posible ransomware que tumbó 500 servidores, suspendió clases y expondría datos de 130.000 personas. Servicios críticos siguen activos.

El apagón de la red de OMU altera las clases mientras sigue la investigación por un posible ataque de ransomware
Ransomware

Imagen ilustrativa generada con IA

Caen los sistemas de toda la universidad

La Universidad Metropolitana de Osaka (OMU) investiga un posible ataque de ransomware tras un grave fallo informático que dejó fuera de servicio su red interna, el correo electrónico y numerosos sistemas utilizados para la enseñanza y la administración.

El incidente comenzó a finales de la semana pasada. El martes, la universidad informó de que seguían sin estar disponibles los servicios de administración académica, educación, contabilidad financiera, nóminas, recursos humanos y gestión de bibliotecas. Los sitios web de OMU también se vieron afectados.

Según informaron medios japoneses, unos 500 servidores dejaron de funcionar. La cifra se basa en declaraciones de responsables de la universidad durante una rueda de prensa celebrada el lunes. Da una idea de la magnitud del problema de disponibilidad, pero no demuestra que todos los servidores afectados estuvieran cifrados o se vieran comprometidos directamente de algún otro modo.

OMU, una de las universidades más grandes de Japón, ha recurrido a especialistas externos en ciberseguridad para investigar lo ocurrido. La universidad cree que el ransomware provocó la interrupción, pero no ha identificado ninguna familia de malware concreta.

Tampoco se conoce la identidad de los atacantes. OMU no ha revelado si recibió una petición de rescate y, hasta ahora, no se ha atribuido el incidente a ninguna campaña.

Se suspenden las clases mientras avanzan las tareas de recuperación

La interrupción obligó a OMU a cancelar las clases al menos hasta el jueves. La universidad tenía previsto reanudar las clases presenciales el viernes; la vuelta de las clases en línea dependería de los avances en la recuperación de los sistemas afectados.

Algunos servicios importantes siguieron disponibles. Las solicitudes de admisión y los trámites de matrícula continuaron funcionando porque los sistemas que los gestionan están alojados en servidores externos.

La actividad clínica también se mantuvo. El sistema de historias clínicas electrónicas del hospital universitario no se vio afectado, por lo que el centro pudo seguir prestando servicios médicos. El centro clínico veterinario de OMU también continuó operativo.

Que estos entornos no se vieran afectados limita las consecuencias inmediatas del incidente en ámbitos concretos, pero no reduce su impacto general en las operaciones. Los principales canales de comunicación, procesos administrativos y plataformas educativas dejaron de estar disponibles en toda la universidad.

La información publicada no especifica qué sistemas se están restaurando primero ni describe las medidas de contención, erradicación y recuperación que se están aplicando. OMU ha informado de que trabaja con especialistas externos para restablecer los servicios.

La posible exposición afecta a al menos 130.000 personas

Según informaron medios japoneses, podrían haberse visto expuestos datos de al menos 130.000 estudiantes actuales y antiguos, docentes y otras personas vinculadas a OMU.

Entre los datos potencialmente afectados figuran nombres, direcciones y direcciones de correo electrónico. La información también podría corresponder a personas vinculadas a la Universidad de la Prefectura de Osaka y la Universidad Municipal de Osaka, que se fusionaron en 2022 para crear OMU.

Se trata de una posible exposición, no de un robo confirmado. OMU afirmó que investigaba si se habían filtrado datos, y la información disponible no demuestra que los atacantes los exfiltraran o publicaran.

Esta distinción es importante en los incidentes de ransomware. Un ataque que interrumpe las operaciones puede impedir que una organización acceda a sus sistemas, pero eso no demuestra que el atacante copiara información antes. Del mismo modo, la sospecha de que se utilizó ransomware no confirma por sí sola que se tratara de una operación de doble extorsión.

OMU ha notificado el incidente a la autoridad de protección de datos de Japón y a otros organismos gubernamentales. La universidad no ha identificado públicamente a los atacantes ni ha confirmado una filtración de datos en la información disponible hasta el momento.

No se ha dado a conocer la cadena técnica del ataque

La información publicada sobre el incidente no explica cómo pudieron acceder los atacantes al entorno de OMU. No se ha identificado ningún vector de acceso inicial, vulnerabilidad explotada, credencial comprometida ni archivo adjunto malicioso relacionado con la interrupción.

Tampoco se han detallado la secuencia de ejecución, los mecanismos de persistencia, las actividades de elevación de privilegios ni los movimientos laterales. La información pública no identifica ninguna familia de ransomware, muestra de malware o comportamiento de cifrado.

Por tanto, las pruebas publicadas hasta ahora no permiten vincular el incidente con una operación concreta de ransomware. La evaluación de OMU apunta al ransomware como causa probable, pero no se ha identificado una familia a partir de artefactos técnicos publicados.

En la información publicada sobre la interrupción de OMU no se proporcionaron direcciones IP, dominios, hashes de archivos, identificadores CVE ni otros indicadores de compromiso. Por ello, los equipos de defensa no pueden utilizar indicadores específicos de este incidente para buscar amenazas en sus propios entornos.

La misma limitación probatoria se aplica a la atribución. La clase de malware, el operador y la campaña son cuestiones distintas:

  • Malware: OMU sospecha que se utilizó ransomware, pero no se ha identificado ninguna familia.
  • Operador: No se ha identificado a los atacantes.
  • Campaña: El incidente no se ha vinculado a ninguna operación más amplia.

Sin más resultados forenses, la interrupción que afectó a cientos de servidores no permite determinar el punto de entrada ni establecer qué sistemas manipularon directamente los intrusos.

No hay relación entre OMU y otros incidentes en Japón

La interrupción se produjo en un contexto de noticias sobre incidentes cibernéticos que afectaron a varias organizaciones japonesas, pero no hay pruebas que los vinculen con la investigación de OMU.

Durante el fin de semana, el grupo de medios japonés Nikkei reveló que se había utilizado una cuenta de un empleado comprometida para enviar unos 9.000 correos electrónicos maliciosos a destinatarios internos y externos. Entre ellos había fuentes periodísticas.

Esa actividad difiere de la interrupción operativa notificada en OMU, y la información disponible no relaciona ambos incidentes con el mismo operador, infraestructura o malware.

También se ha informado de que Daiwa Securities, Yamato Transport, Sagawa Express, Dai-ichi Life e Ikegami Tsushinki han revelado recientemente incidentes cibernéticos. Que aparezcan en noticias del mismo periodo solo aporta contexto: no demuestra que formaran parte de una campaña común ni que fueran objeto de ataques coordinados.

Qué pueden comprobar ahora las personas afectadas

Para estudiantes, empleados y otras personas vinculadas a OMU, la principal incógnita es si los datos personales salieron de los sistemas de la universidad. La cifra publicada —al menos 130.000 personas— corresponde a quienes podrían haber visto expuesta su información, no a un número confirmado de víctimas de robo de datos.

Las indicaciones operativas inmediatas más claras se refieren a la disponibilidad de los servicios. Las clases presenciales tenían previsto reanudarse el viernes, mientras que la vuelta de la enseñanza en línea dependía de los avances de la recuperación. Las plataformas de admisión y matrícula siguieron disponibles en los sistemas alojados externamente.

La información publicada sobre este incidente no incluye indicadores específicos ni detalles técnicos de las medidas correctivas. Por tanto, los usuarios y administradores deben consultar las comunicaciones oficiales de la universidad para conocer el estado de la recuperación y cualquier novedad sobre una posible exposición de datos personales.

Por ahora, el impacto confirmado es una pérdida considerable de disponibilidad: fallos generalizados en los sistemas, interrupciones que, según los medios japoneses, afectaron a unos 500 servidores y cancelación de clases. La investigación sigue abierta para determinar si también se produjo una vulneración de la confidencialidad.

Lee también

Fuentes

Este artículo es una reelaboración original basada en las siguientes fuentes.

Volver al inicio

Últimas noticias de ciberseguridad

Todas las noticias de ciberseguridad →