Resumen ejecutivo

El 23 de agosto de 2026 entre las 08:07 y 08:10 UTC, el grupo de ransomware Kazu publicó al menos seis reclamaciones simultáneas contra entidades del sector salud en su portal de víctimas: PappyJoe: Healthcare Management System (India, 413 GB y 6,8 millones de pacientes PII), Mobilemed: Cloud PACS Platform (Brasil, plataforma de imagen médica), Instituto Ferrero de Neurología y Sueño (IFN) (Argentina, centro neurológico), Centro Médico Especializado OSI (Perú, rehabilitación y fisioterapia), ConsultorioMovil: Telemedicine and Healthcare System (plataforma de telemedicina LATAM) y Meducar: Telemedicine and Patient Management System (Brasil, gestión de citas y EHR). Esta es la mayor oleada coordinada de Kazu contra infraestructura healthtech documentada hasta la fecha y confirma al grupo como una amenaza activa y focalizada en el sector salud en LATAM y el sur de Asia. La severidad es CRITICAL por la combinación de (a) múltiples víctimas simultáneas con datos clínicos exfiltrados, (b) infraestructura cloud regional afectada (PACS y plataformas de telemedicina con efecto cascada sobre múltiples hospitales clientes), y (c) evidencia de actividad de infostealer previa detectada por HudsonRock en los dominios comprometidos, lo que sugiere un patrón IAB (Initial Access Broker) → ransomware reutilizado en varios blancos.

Puntos clave

  • Actor: Kazu — grupo emergente activo desde septiembre de 2025, doble extorsión (cifrado + exfiltración), foco en healthcare/government/finance en Sureste Asiático, Oriente Medio y LATAM.
  • Oleada simultánea 23-ago-2026: 6+ víctimas del sector salud reclamadas en una ventana de 3 minutos (08:07–08:10 UTC), patrón incompatible con ataques oportunistas individuales.
  • Víctima de mayor impacto confirmada: PappyJoe: Healthcare Management System (India) — 413 GB exfiltrados, 6,8 millones de pacientes con PII, rescate exigido 250.000 USD (demanda previa al leak, según darkwebsonar).
  • Víctima con efecto cascada sobre radiología LATAM: Mobilemed: Cloud PACS Platform (Brasil, mobilemed.com.br) — provee PACS cloud a radiólogos, hospitales y centros de imagen diagnóstica. Compromete estudios DICOM de pacientes atendidos por múltiples prestadores.
  • Víctimas en LATAM hispanohablante:
    • Instituto Ferrero de Neurología y Sueño (IFN) — Argentina, ifn.com.ar. Centro especializado en neurología, medicina del sueño y estudios diagnósticos.
    • Centro Médico Especializado OSI — Perú, centromedicoosi.com. Rehabilitación, fisioterapia, quiropráctica y medicina alternativa.
    • ConsultorioMovil (consultoriomovil.net) y Meducar (meducar.com) — Brasil/LATAM, plataformas de telemedicina, gestión de citas y EHR para médicos y clínicas.
  • Vector de ataque probable: credenciales comprometidas previamente por infostealers (RedLine, Raccoon, LummaC2 y otros). HudsonRock detecta actividad maliciosa en los dominios de las víctimas; patrón consistente con compra de acceso a Initial Access Brokers (IABs) en foros criminales.
  • Datos clínicos en riesgo: historiales médicos, datos demográficos, estudios de neurofisiología y sueño (IFN), imágenes DICOM (Mobilemed), historiales de rehabilitación (OSI), registros EHR de telemedicina (ConsultorioMovil/Meducar), PII de 6,8 M de pacientes indios (PappyJoe).
  • TTPs documentados del grupo: doble extorsión, publicación en leak-site .onion, demanda pública con plazo, uso de Telegram y foros darkweb para negociar.
  • No hay confirmación oficial de las víctimas a la fecha. Las investigaciones están en curso; las notificaciones regulatorias locales (ANPD Brasil, AAIP Argentina, etc.) aún no se han producido.

Implicaciones regulatorias

FDA (EE.UU.)

No aplicable directamente — ninguna víctima es estadounidense. Sin embargo, si pacientes de EE.UU. fueron atendidos en estas instituciones (especialmente PappyJoe, plataforma con 6,8 M de usuarios), las entidades que refirieron pacientes deben evaluar obligaciones HIPAA. Adicionalmente, los fabricantes de PACS/cloud imaging con base en EE.UU. que den servicio a Mobilemed deben evaluar notificación bajo §524B FD&C Act.

MDR (UE)

No aplicable directamente — ninguna víctima está en UE. Pero si estas plataformas atendieron a ciudadanos UE (escenario plausible para plataformas de telemedicina), los responsables deben notificar al DPO y a la autoridad de control en 72h (Art. 33 GDPR) y a los afectados en caso de alto riesgo (Art. 34), por afectar categorías especiales de datos (Art. 9 — datos de salud).

GDPR (estándar de referencia global)

Las víctimas deben aplicar los principios GDPR como buena práctica: (a) Art. 33 notificación a la autoridad de control en 72h; (b) Art. 34 comunicación a los interesados cuando exista alto riesgo para sus derechos; (c) Art. 9 categorías especiales de datos (datos de salud) — el estándar de protección es máximo. Las plataformas cloud afectadas (Mobilemed, ConsultorioMovil, Meducar) deben asumir responsabilidad de encargado/procesador y notificar al responsable (hospital/clínica cliente) sin demora indebida.

NIS2 / ENS

LATAM no está bajo NIS2/ENS, pero la Reglamentación brasileña ANPD (LGPD), la Ley 25.326 de Protección de Datos Personales de Argentina y la Ley N.° 29733 de Perú exigen notificación a la autoridad nacional y a los titulares en caso de breach con daño potencial. Las multas LGPD pueden alcanzar el 2% del facturación limitada a 50 M BRL por incidente.

HIPAA (estándar sectorial de referencia)

Aplicamos HIPAA como estándar de buenas prácticas para el sector sanitario global. §164.404 notificación a pacientes sin demora irrazonable; §164.408 notificación al HHS (o equivalente nacional); §164.402 definición de breach incluye uso o divulgación no permitida. En PappyJoe, 6,8 M de pacientes es magnitud HIGH para notificación obligatoria; para Mobilemed, depende del número de pacientes en los estudios DICOM exfiltrados.

Recomendación

Acciones inmediatas en las próximas 72h:

  1. Si su hospital o clínica usa Mobilemed, ConsultorioMovil o Meducar (Brasil y LATAM): asumir compromiso. Desconectar integraciones con estas plataformas hasta confirmación oficial del alcance; revisar logs de acceso a estudios DICOM e historiales en los últimos 30 días; preparar kit de notificación a pacientes.
  2. Verificar credenciales de cualquier cuenta que haya interactuado con mobilemed.com.br, ifn.com.ar, centromedicoosi.com, consultoriomovil.net, meducar.com o pappyjoe.in en los últimos 12 meses. Forzar rotación de contraseñas y reset de API keys/tokens.
  3. Bloquear IoCs conocidos de Kazu en el SIEM/EDR: dominios del leak-site, hashes publicados, IPs del C2 si se conocen. Monitorizar entradas a ransomware.live/group/kazu para actualizaciones.
  4. Activar MFA resistente a phishing (FIDO2/WebAuthn) en TODAS las cuentas con acceso a EHR/PACS/RIS y portales de telemedicina. Las credenciales IAB son el vector; el MFA es el control compensatorio.
  5. Auditar endpoints con herramientas de detección de infostealer (HudsonRock-style monitoring) en el personal que tuvo relación técnica con estas entidades — los IABs venden acceso, no es una intrusión técnica compleja.
  6. No pagar rescate. Kazu exige $250k en PappyJoe; el pago no garantiza ni la destrucción de los datos ni el descifrado, y financia directamente la siguiente oleada.
  7. Revisar la cadena de suministro digital (Cloud PACS, telemedicina) como vector prioritario. Las plataformas cloud regionales son ahora el eslabón débil: un compromiso en Mobilemed expone a docenas de hospitales.
  8. Coordinar con autoridades locales: ANPD (Brasil), AAIP (Argentina), Dirección de Protección de Datos Personales (Perú), y CERT nacionales para IoCs compartidos.

Acciones a 30 días:

  • Implantar modelo Zero Trust con microsegmentación entre PACS/EHR y el resto de la red clínica (asumir que el próximo compromiso llegará por un proveedor cloud).
  • Negociar con proveedores de PACS cloud y telemedicina cláusulas contractuales de notificación de breach en ≤24h, derecho de auditoría y SOC2/ISO 27001 obligatorio.
  • Incluir en el BCP/DR un escenario de “vendor de PACS o telemedicina caído durante ≥72h” — papel, placas, FAX como contingencia.
  • Simulacro de respuesta que asuma un punto de partida con credenciales legítimas comprometidas por infostealer (el patrón confirmado por HudsonRock en esta oleada).

Fuentes:

Este análisis es parte de HealthSec, la newsletter semanal sobre ciberseguridad en sanidad.