Resumen ejecutivo

El 30 de agosto de 2026 el grupo de ransomware Direwolf añadió al Hospital Clínico Universidad de Chile (HCUCH) a su portal de filtración en la dark web, confirmando un ataque de doble extorsión contra uno de los principales hospitales universitarios de Chile. HCUCH es un centro de alta complejidad que atiende a población adulta en Santiago y funciona como campo clínico para la Facultad de Medicina de la Universidad de Chile. Direwolf no ha publicado (al cierre de este análisis) el volumen de datos exfiltrados, pero la sola inclusión del hospital en su leak site confirma acceso no autorizado y exfiltración. Por criticidad operativa (suspensión potencial de servicios) y volumen de población afectada, el incidente se clasifica como CRITICAL y dispara obligaciones inmediatas bajo la Ley 19.628 chilena (datos personales), el marco sectorial sanitario chileno y, si hay pacientes UE, el RGPD.

Puntos clave

  • Vector de doble extorsión a hospital universitario: Direwolf es un actor RaaS activo desde mayo de 2025, con foco creciente en Healthcare y proveedores sanitarios. El mismo día (30/08/2026) publicó también a Erdem Hospital (Turquía) y al fabricante de dispositivos médicos Globus Medical (NYSE: GMED) — un patrón de campaña coordinada.
  • Activo afectado: Hospital Clínico Universidad de Chile, dependiente de la Universidad de Chile, con áreas de alta complejidad (UCI adulto, hemodinamia, oncología, trasplantes). Es uno de los centros de referencia del sistema público chileno.
  • Tipo de ataque confirmado: doble extorsión (exfiltración + cifrado). El leak site confirma sustracción, no solo cifrado — implica que los datos ya están en manos del actor y se publicarán si no se paga.
  • Cronología confirmada: reclamación en dark web el 30/08/2026 (ransomware.live, brinztech, hendryadrian, redpacketsecurity). Sin confirmación pública de HCUCH al cierre de este análisis.
  • Datos típicamente expuestos en un hospital chileno: ficha clínica, datos de identificación (RUT, nombre, domicilio, fecha de nacimiento), datos de seguros (FONASA/ISAPRE), información financiera, datos de contacto de familiares, resultados de laboratorio e imagenología, consentimientos informados, datos de empleados y proveedores.
  • Implicaciones para la continuidad operativa: si el ataque incluyó cifrado, los sistemas de HCUCH (HIS, PACS, LIS, agendamiento) pueden estar caídos. La suspensión de servicios en un hospital de alta complejidad es un evento de seguridad del paciente según la literatura (Ponemon/Proofpoint: 20% de hospitales atacados experimentan aumento de mortalidad).
  • Sector público chileno: el Hospital Clínico Universidad de Chile es un establecimiento de salud pública de alta complejidad. La notificación a la autoridad sanitaria (MINSAL, Superintendencia de Salud) es obligatoria y se esperan investigaciones parlamentarias.
  • Ausencia de confirmación corporativa: silencio institucional observable en redes y comunicados al cierre de este análisis. Es esperable que la confirmación llegue en 24-72h.

Implicaciones regulatorias

Chile — Ley 19.628 (Protección de Datos Personales)

  • Art. 4: los datos relativos a la salud son datos sensibles con protección reforzada.
  • Art. 19: los responsables de registros o bancos de datos deben notificar a los titulares cuando se produzca una vulneración de seguridad que afecte significativamente sus derechos. La Agencia de Protección de Datos Personales (entrada en operaciones 2026) es la autoridad competente.
  • En paralelo, Ley 20.584 (Derechos y Deberes del Paciente) obliga a guardar confidencialidad de la ficha clínica; cualquier brecha masiva activa investigaciones de la Superintendencia de Salud.

Chile — Sector público

  • La Contraloría General de la República puede iniciar un sumario administrativo si se acredita negligencia en medidas de seguridad.
  • La Agencia Nacional de Ciberseguridad (ANCI) es el CSIRT nacional y debe ser notificada bajo el marco de respuesta a incidentes críticos.

HIPAA (EE.UU.)

No aplica directamente (hospital chileno), pero si HCUCH tiene pacientes residentes en EE.UU. o comparte datos con centros de investigación estadounidenses (acuerdos binacionales), las contrapartes deben evaluar si reciben notificación.

GDPR (UE)

Si entre los pacientes hay titulares UE (residentes europeos, expatriados, pacientes de trasplantes o ensayos clínicos multinacionales):

  • Art. 33: notificación a la autoridad de control en ≤ 72h.
  • Art. 34: comunicación directa si el riesgo es “alto” — y aquí lo es, por el Art. 9 (datos sanitarios).
  • Art. 9(1): protección reforzada para datos de salud.

NIS2 (UE)

Aplica a filiales o proveedores europeos que intercambien datos con HCUCH.

MDR (UE) / Vigilancia

No aplica directamente al HCUCH como hospital, pero sí a eventuales business associates europeos de dispositivos médicos que hayan sido afectados colateralmente.

Recomendación

Acciones inmediatas (próximas 72h) para hospitales y centros de salud chilenos y, por extensión, latinoamericanos:

  1. Threat hunting de Direwolf IoCs: reglas YARA/Sigma para detecciones de persistencia, movimiento lateral y exfiltración. Direwolf es conocido por abusar de herramientas legítimas (PsExec, WMI, AnyDesk) y por doble extorsión a proveedores sanitarios.
  2. Revisión de accesos a Power BI, data warehouse y EHR: si el ataque a HCUCH comparte TTPs con el de Globus Medical (mismo día, mismo leak pattern), la hipótesis de compromiso de cuentas privilegiadas con acceso a business intelligence se refuerza.
  3. Verificar proveedores con acceso al HIS: el vector de entrada típico en hospitales atacados por Direwolf es un business associate o un integrador de EHR con cuenta privilegiada. Auditar accesos de terceros en los últimos 90 días.
  4. Plan de respuesta: el silencio institucional de HCUCH sugiere fase de contención activa. Hospitales colegas deben preparar comunicaciones a pacientes, plan de downtime (papel, lápiz, radio) y validación de identidad por canal fuera de banda.
  5. Phishing dirigido a donantes y trasplantados: si HCUCH tiene programa de trasplantes, los atacantes pueden usar la exfiltración para BEC contra candidatos a trasplante. Activar verificación por canal fuera de banda.
  6. Monitoreo de la dark web: configurar alertas en ransomware.live, DarkOwl, Recorded Future o SOCRadar para publicaciones adicionales de Direwolf contra el sector sanitario chileno y regional.

Acciones inmediatas para HCUCH (recomendación pública):

  1. Notificación institucional transparente: emitir comunicado público confirmando el incidente, alcance estimado y plan de respuesta. La opacidad prolonga el daño reputacional y activa investigaciones de oficio.
  2. Activación de CSIRT ANCI: notificar formalmente a la Agencia Nacional de Ciberseguridad chilena en las primeras 24h.
  3. Notificación a Superintendencia de Salud: bajo Ley 20.584 y marco sectorial, notificar el incidente y plan de mitigación.
  4. Notificación individual a pacientes: Ley 19.628 obliga a notificar a titulares si la vulneración afecta significativamente sus derechos. En la práctica, para un hospital universitario con cientos de miles de fichas, la notificación debe ser gradual y con apoyo de call center.
  5. Auditoría forense con cadena de custodia preservada: la causa raíz debe investigarse conVendor de respuesta a incidentes independiente (no involucrar al mismo integrador que pudo ser el vector).
  6. Continuidad operativa: implementar procedimientos de downtime (procedimientos manuales, workarounds en papel, comunicación por radio). Verificar sistemas de respaldo offline (air-gapped) y validar restauración antes de reconectar.

Acciones a 30 días:

  • Revisión completa de segmentación HIS/PACS/LIS/Imaging.
  • Programa de bug bounty o responsible disclosure para investigadores externos.
  • Evaluación de MDR vs. SIEM actual — el silencio institucional sugiere falta de telemetría para detección temprana.

Fuente: Ransomware.live — Hospital Clínico Universidad de Chile · BrinzTech — HCUCH targeted by Direwolf · Hendryadrian — Hospital Clínico Universidad de Chile (AUG-2026) · RedPacket Security — DIREWOLF: HCUCH

Este análisis es parte de HealthSec, la newsletter diaria sobre ciberseguridad en sanidad.