AIO APEX

Abbott confirma ciberintrusión mientras ShinyHunters reclama el robo de millones de registros de pacientes

BleepingComputer
Compartir:
Abbott confirma ciberintrusión mientras ShinyHunters reclama el robo de millones de registros de pacientes

Abbott Laboratories confirmó acceso no autorizado a sistemas internos en su negocio de Cancer Diagnostics, después de que la banda de extorsión ShinyHunters agregara al gigante de salud a su sitio de filtración de datos y amenazara con publicar los datos robados. La intrusión confirmada es uno de dos incidentes cibernéticos separados que Abbott investiga simultáneamente.

Lo que Abbott ha confirmado realmente

Abbott reconoció acceso no autorizado a lo que describió como "un número limitado de sistemas internos en nuestro negocio de Cancer Diagnostics solamente", específicamente sistemas heredados de su adquisición de Exact Sciences. La empresa aseguró que el incidente "no afecta operaciones comerciales, producto o disponibilidad del producto, operaciones de fabricación o de laboratorio". Por separado, Abbott confirmó que está al tanto de un incidente "potencial" en su portal de clientes LabCentral, pero cuestionó la gravedad de esa afirmación, diciendo que el portal "no contiene información de clientes o comercial propietaria/sensible".

Lo que ShinyHunters afirma — y por qué importa que no esté verificado

ShinyHunters, un grupo de extorsión con motivación financiera y un historial de brechas empresariales de alto perfil, afirma que obtuvo acceso inicial mediante un ataque de vishing (phishing por voz) dirigido a empleados de Abbott a mediados de junio, comprometiendo eventualmente una cuenta de inicio de sesión único (Single Sign-On) de Microsoft Entra. Desde allí, el grupo afirma que accedió y exfiltró datos de Microsoft Entra, ServiceNow, SharePoint, Databricks y Coupa — un conjunto de sistemas empresariales que, de ser cierto, representaría un acceso interno amplio más allá de una sola subsidiaria de diagnóstico.

La escala del robo reclamado es lo que hace significativo este incidente: ShinyHunters alega que robó más de 30 millones de filas de información personal identificable de clientes, más de un millón de números de seguro social, más de 22 millones de notas de clientes que contienen conversaciones médico-paciente, y más de 20 millones de órdenes médicas. Es importante notar que estas cifras provienen enteramente de las propias afirmaciones del actor de amenaza — los medios de seguridad que cubren el incidente han declarado explícitamente que no han verificado de forma independiente el alcance de los datos robados, y Abbott no ha confirmado estas cifras específicas.

El plazo de extorsión

ShinyHunters fijó inicialmente un plazo el 18 de julio — hoy — para publicar los datos supuestamente robados a menos que Abbott negociara un pago, y desde entonces ha extendido ese plazo al 21 de julio. Extender un plazo de filtración es una táctica común de extorsión que puede indicar negociación en curso, incertidumbre sobre el valor de apalancamiento de los datos, o simplemente probar la presión sobre la víctima, y no debe interpretarse como confirmación de que un acuerdo está cerca.

Un segundo incidente separado

Complicando la situación, un segundo actor de amenaza que opera bajo el nombre ShadowByt3$ afirma de forma independiente haber violado el negocio de diagnóstico de laboratorio central (Core Laboratory diagnostics) de Abbott a través de su portal de clientes LabCentral, utilizando credenciales de clientes comprometidas, con una fecha de acceso supuesta del 4 de julio. A diferencia del reclamo de ShinyHunters, ShadowByt3$ dice que el material robado consiste en certificados de fabricación, manuales técnicos, especificaciones y documentación regulatoria — no datos de clientes. La declaración pública de Abbott sobre LabCentral parece abordar este segundo reclamo específicamente.

Por qué esto importa más allá de Abbott

Si incluso una fracción del conjunto de datos reclamado por ShinyHunters es precisa, esto se ubicaría entre los incidentes de datos de salud más graves de 2026, dada la sensibilidad de las notas clínicas médico-paciente y el volumen de números de seguro social supuestamente involucrados. ShinyHunters ha atacado una serie de entornos empresariales en la nube este año utilizando tácticas similares de ingeniería social a compromiso de SSO, un patrón que subraya cómo una sola cuenta de proveedor de identidad comprometida puede repercutir en acceso a toda la pila SaaS de una organización.

Qué observar a continuación

El plazo del 21 de julio es el próximo hito concreto — si ShinyHunters cumple con la publicación de datos, extiende nuevamente o se queda en silencio, dirá algo sobre cuán creíbles son realmente sus afirmaciones. Los clientes y pacientes de Abbott afectados por los sistemas de Exact Sciences deben estar atentos a notificaciones oficiales de brecha, que — bajo la ley de divulgación de brechas estatales y federales de EE. UU. — serían requeridas si Abbott confirma que datos personales o de salud fueron realmente exfiltrados, independientemente de lo que la empresa haya dicho públicamente hasta ahora.

Originally reported by BleepingComputer. Read the original article for additional details.

View original source
Compartir: