La suplantación telefónica ayudó a los intrusos a vulnerar los servidores de Astrana Health
Intrusos usaron suplantación telefónica para acceder a servidores de Astrana Health y exponer datos confidenciales; investigación en curso.
Imagen ilustrativa generada con IA
Los atacantes se hicieron pasar por empleados de la empresa
Astrana Health ha informado de un ciberataque en el que los intrusos recurrieron a la suplantación telefónica y a la ingeniería social para acceder a los servidores de la empresa.
La compañía de gestión sanitaria, con sede en California, señaló que el incidente afectó a su filial Astrana Health Management. Los atacantes se hicieron pasar por empleados de Astrana al ponerse en contacto con el personal y suplantaron el número principal de la empresa, de modo que las llamadas parecían proceder de una fuente de confianza.
La campaña de ingeniería social permitió finalmente acceder sin autorización a los servidores. La investigación de Astrana determinó que parte de la información privada y confidencial de sus sistemas podría haber sido consultada, obtenida o eliminada.
La empresa no ha revelado cuándo se produjo la intrusión ni cuánto tiempo permanecieron los atacantes en sus sistemas. Tampoco ha indicado cuántos empleados recibieron llamadas fraudulentas ni qué sistemas internos fueron comprometidos inicialmente.
No se ha identificado a ningún responsable. A fecha de 24 de septiembre de 2026, ningún grupo conocido de ransomware o extorsión había reivindicado públicamente el ataque.
La investigación sobre los datos expuestos sigue en curso
Astrana continúa evaluando la naturaleza y el volumen de la información afectada. La empresa está comprobando si los sistemas comprometidos contenían historias clínicas, información de empleados, datos de profesionales sanitarios acreditados, documentación empresarial o financiera confidencial, propiedad intelectual u otros archivos sensibles.
La lista recoge las categorías que se están investigando, no los tipos de datos cuya sustracción se haya confirmado. Se desconoce tanto el número de personas afectadas como los registros concretos que obtuvieron los atacantes.
La información publicada también refleja cierta incertidumbre sobre lo que han podido determinar los investigadores. SecurityWeek informó de que se había accedido a la información y se había exfiltrado, mientras que el lenguaje empleado por Astrana en sus comunicaciones reglamentarias fue más cauto: la empresa consideraba que algunos datos privados o confidenciales podrían haberse consultado u obtenido sin autorización.
La diferencia es importante. El acceso no autorizado significa que los atacantes pudieron consultar o manipular datos, mientras que la obtención o exfiltración implica que copiaron información fuera de los sistemas. Astrana no ha presentado públicamente pruebas técnicas que indiquen qué archivos salieron de su red, qué volumen de datos se transfirió ni adónde se enviaron.
Tampoco se han divulgado indicadores de compromiso, como dominios maliciosos, hashes de archivos, direcciones IP de origen o cuentas controladas por los atacantes. Por tanto, los clientes y socios aún no pueden contrastar sus registros con indicadores específicos del incidente.
Un número de teléfono de confianza formó parte de la cadena de intrusión
El ataque demuestra cómo la suplantación del identificador de llamadas puede debilitar los procedimientos habituales de verificación. Es más probable que un empleado confíe en la identidad de quien llama si en la pantalla aparece el número principal de la empresa, sobre todo si la persona también utiliza nombres internos, terminología propia o pretextos relacionados con las operaciones.
Astrana no ha explicado qué pidieron exactamente los atacantes durante las llamadas. Se desconoce si los empleados revelaron contraseñas, aprobaron solicitudes de autenticación, cambiaron la configuración de sus cuentas, instalaron software o concedieron acceso por algún otro medio.
La empresa tampoco ha identificado la tecnología de acceso remoto implicada. No hay información pública que permita saber si los atacantes eludieron la autenticación multifactor, aprovecharon una vulnerabilidad de software, utilizaron credenciales válidas o convencieron a los empleados para que autorizaran una herramienta legítima de administración.
Lo que sí se conoce es la secuencia general: la suplantación de identidad y del número de teléfono precedió a la ingeniería social, que permitió acceder a los servidores de la empresa. La información disponible no permite atribuir la brecha a un fallo de un producto ni a una familia concreta de malware.
Tampoco se ha confirmado el uso de ransomware. Astrana no ha aclarado públicamente si se cifraron sistemas y ningún grupo de hackers había reivindicado el incidente cuando se informó de él. Que no haya una reivindicación pública no permite determinar la motivación de los atacantes, pero por ahora no hay motivos para calificar el incidente de ataque de ransomware.
Astrana cambió las credenciales y restauró los sistemas
Tras detectar la intrusión, Astrana contrató a una empresa externa de ciberseguridad e inició una investigación. Entre las medidas de contención y recuperación figuraron el cambio de credenciales y la restricción de las herramientas de acceso remoto.
La empresa también restauró algunos sistemas a partir de copias de seguridad limpias. Esta medida puede eliminar cambios no autorizados o devolver la infraestructura afectada a un estado conocido, aunque Astrana no ha especificado qué sistemas hubo que restaurar ni si se interrumpió temporalmente algún servicio.
Entre las medidas defensivas adicionales se reforzaron la supervisión, el registro de eventos y la detección. Estos controles pueden ayudar a los investigadores a reconstruir la actividad de los atacantes y a detectar mecanismos de persistencia o credenciales reutilizadas que hayan sobrevivido a las primeras medidas de contención.
Astrana notificó el incidente a las fuerzas del orden y a otras autoridades pertinentes, incluidos organismos reguladores estatales y federales. También informó a sus socios y clientes, aunque no ha revelado cuántas organizaciones recibieron avisos ni si se está contactando directamente con pacientes y empleados.
Las organizaciones relacionadas con Astrana deberían desconfiar de las llamadas inesperadas de asistencia técnica o administración, incluso cuando el identificador muestre un número corporativo conocido. Las solicitudes de credenciales, aprobaciones de autenticación, instalación de software de acceso remoto o cambios en las cuentas deben verificarse por otro canal de contacto, obtenido de forma independiente.
Las personas potencialmente afectadas cuentan con menos indicaciones concretas porque aún no se conocen las categorías de datos expuestas. Conviene que estén pendientes de las comunicaciones oficiales de Astrana o de los proveedores afiliados y que desconfíen de los intentos de phishing relacionados con servicios sanitarios, registros laborales, facturación o credenciales de profesionales.
Riesgo significativo, pero sin un impacto financiero definido
Astrana calificó el incidente de significativo porque los sistemas podrían haber contenido información sensible y confidencial. Sin embargo, las posibles consecuencias para la empresa no se han descrito de forma uniforme.
Según una versión, Astrana no esperaba que el incidente afectara a su situación financiera ni a sus operaciones. The Record informó de advertencias más amplias, que apuntaban a posibles consecuencias para la estrategia empresarial, las operaciones, las finanzas, los proveedores, los pacientes, las contrapartes y la reputación de la compañía.
Estas posturas no son necesariamente incompatibles. Una empresa puede considerar que un riesgo de ciberseguridad es significativo y, al mismo tiempo, prever que sus efectos inmediatos en las operaciones y las finanzas serán manejables. La evaluación final podría cambiar a medida que el análisis forense determine qué información se sustrajo y si aumentan los costes de notificación, litigios, reparación o cumplimiento normativo.
El seguro cibernético podría cubrir algunos gastos relacionados con el incidente, pero se desconoce si la póliza compensará todas las pérdidas. La cobertura puede depender de los costes incurridos, los límites de la póliza, las exclusiones y las conclusiones definitivas de la investigación.
El alcance potencial es considerable. La plataforma tecnológica de operaciones de Astrana presta servicio a unos 20.000 profesionales sanitarios, y la empresa declaró unos ingresos de 972,5 millones de dólares en el trimestre anterior. Estas cifras no indican cuántos profesionales se vieron afectados, pero dan una idea de la escala del entorno que se está investigando.
Las organizaciones sanitarias siguen sufriendo exposiciones de datos
Astrana ofrece servicios de gestión y administración para profesionales médicos, como la tramitación de reclamaciones y la facturación. Las empresas de este tipo pueden custodiar datos de varios grupos a la vez: pacientes, empleados, profesionales clínicos, socios comerciales y proveedores sanitarios.
La comunicación de Astrana se suma a una serie de incidentes notificados en el sector sanitario. En los seis meses anteriores a la publicación del informe, Veradigm reveló una brecha que afectó a números de la Seguridad Social, mientras que Nutex, AnMed, Aesto, Baylor Genetics, CareCloud, Paylogix y Boston Scientific también informaron de ciberataques.
En el caso de Astrana, la principal incógnita sigue siendo qué datos se vieron afectados. Hasta que la empresa concluya su evaluación, seguirán sin conocerse el número de personas afectadas, la información concreta implicada, la identidad de los atacantes y si hubo extorsión o ransomware.
Fuentes
Este artículo es una reelaboración original basada en las siguientes fuentes.
