Health-ISAC, una organización de compartición de información de ciberseguridad para el sector salud, ha emitido una advertencia a organizaciones sanitarias y de tecnología médica sobre un incremento observado en ataques exitosos por parte de ShinyHunters. Este grupo de extorsión se especializa en ataques a la cadena de suministro y de identidad para violar plataformas cloud SaaS y de almacenamiento y robar datos.
En los últimos dos años, los actores de amenaza se han vuelto notorios por realizar numerosos ataques a la cadena de suministro contra socios de integración de terceros. Estas brechas les permiten acceder a tokens OAuth utilizados para integrarse con proveedores SaaS como Salesforce y Snowflake. También son conocidos por ataques de identidad, donde emplean ingeniería social, incluyendo vishing y phishing, para comprometer cuentas corporativas de inicio de sesión único (SSO). Una vez que obtienen acceso a una cuenta, ingresan al panel SSO de Okta, Microsoft Entra o Google, que actúa como un centro centralizado que enumera todas las aplicaciones SaaS a las que el usuario tiene permiso de acceder, incluyendo Salesforce, Microsoft 365, SharePoint, DocuSign, Slack, Atlassian, Dropbox y Google Drive.
Según un aviso del 24 de julio, los ataques de ShinyHunters siguen una cadena que comienza con vishing para manipular a empleados o personal de asistencia técnica para que restablezcan contraseñas, cambien métodos de autenticación multifactor (MFA) o inscriban nuevos dispositivos. BleepingComputer informó anteriormente que ShinyHunters utiliza kits de phishing personalizados diseñados para ingeniería social basada en voz, permitiendo a los atacantes cambiar contenido y mostrar diálogos de autenticación en tiempo real durante una llamada.
Una vez que una cuenta es comprometida, los atacantes la utilizan para acceder a plataformas SaaS conectadas, donde roban datos rápidamente para su uso en extorsión. "SSO es el plano de control, y la ventaja de ShinyHunters se crea mediante el robo de datos a escala en la nube", advirtió Health-ISAC. El aviso no identifica a las organizaciones afectadas, no divulga cuántos incidentes se han observado ni proporciona un marco de tiempo para el aumento reportado. Sin embargo, BleepingComputer tiene conocimiento de ataques recientes de ShinyHunters en empresas como Medtronic, DentaQuest, iRhythm y OneMedical.
Fortalecimiento de la seguridad del servicio de asistencia y del SSO
Health-ISAC afirma que el paso defensivo más importante es romper la cadena de ataque entre la llamada de vishing inicial y la toma de control de una cuenta SSO. Se recomienda a las organizaciones exigir verificación de identidad fuera de banda para restablecimientos de contraseñas, reinicios de MFA y solicitudes de reincorporación de dispositivos. Esto puede incluir llamar de vuelta a los usuarios usando un número de teléfono previamente verificado y requerir aprobación del gerente para cuentas privilegiadas.
El aviso también recomienda que el personal de asistencia técnica siga una política de "sin misma llamada" que evite restablecimientos durante la misma llamada entrante. En su lugar, las solicitudes de restablecimiento deben requerir un ticket de soporte y una llamada de retorno verificada antes de realizar cualquier cambio. Se debe requerir verificación adicional cuando se soliciten cambios para ejecutivos, administradores de TI, personal de seguridad, empleados de finanzas y otros usuarios de alto riesgo.
Las organizaciones sanitarias también deberían implementar MFA resistente a phishing, como claves de seguridad FIDO2 o WebAuthn, para administradores, personal de asistencia técnica, ejecutivos y otros grupos de alto riesgo. La autenticación por SMS y voz debe desactivarse o restringirse estrictamente. Al mismo tiempo, el registro de nuevos factores MFA debe requerir controles adicionales, como un dispositivo administrado o una política de acceso condicional.
Health-ISAC también recomienda tratar los sistemas SSO como "Tier 0", que representan los activos más críticos en una organización. Esto incluye exigir MFA y dispositivos compatibles al acceder a servicios cloud sensibles, bloquear la autenticación heredada, detectar sesiones con cambios geográficos improbables y limitar los portales administrativos a dispositivos administrados.
Detección de robo de datos en la nube
Health-ISAC recomienda centralizar los registros de auditoría de identidad y SaaS y monitorear signos de toma de control de cuentas y acceso a datos a gran escala, incluyendo nuevos registros MFA, dispositivos recién inscritos, concesiones OAuth sospechosas, actividad inusual de API y descargas masivas de archivos. Las organizaciones también deberían restringir los tokens de API y las integraciones de terceros, requerir aprobación para acceder a datos sensibles y asegurarse de que los equipos de respuesta a incidentes puedan revocar sesiones activas, restablecer credenciales y desactivar aplicaciones OAuth maliciosas rápidamente.
En los próximos 30 a 60 días, se insta a las organizaciones sanitarias a priorizar MFA resistente a phishing para usuarios de alto riesgo, fortalecer los procedimientos de restablecimiento del servicio de asistencia, hacer cumplir las políticas de acceso condicional y probar su capacidad para contener cuentas cloud comprometidas.




















Deja una respuesta