Resumen ejecutivo

El grupo de ransomware Qilin ha reclamado 168 ataques contra organizaciones sanitarias en los últimos 18 meses, posicionándose como la principal amenaza activa contra hospitales, según el análisis de datos leak site publicado por researchers de Recorded Future y SecurityScorecard. La cifra supera a LockBit (que fue desarticulado parcialmente en 2024) y a BlackCat/ALPHV en volumen de víctimas en el sector salud.

Qilin opera como Ransomware-as-a-Service (RaaS) con afiliados que pagan entre 15-30% del rescate. Sus tácticas incluyen exfiltración previa (double extortion), negociación directa con pacientes (publicando datos sensibles en foros), y dwell times de hasta 6 semanas antes del cifrado.

Puntos clave

  • 168 víctimas confirmadas en sanidad: hospitales, sistemas de salud, aseguradoras, vendors de tecnología médica
  • Geografía: EE.UU. (40%), Europa (30%), Asia-Pacífico (20%), Latam (10%)
  • Vector principal: phishing + credenciales RDP/VPN expuestas (60% de casos); exploit de software desactualizado (25%);ataque a la cadena de suministro (15%)
  • Rescate medio demandado: $2.5M por víctima mediana
  • Tiempo medio de dwell time: 38 días entre acceso inicial y cifrado
  • Modelo de negocio: afiliados cobran 70-85% del rescate, Qilin 15-30%

Implicaciones regulatorias

HIPAA

Para hospitales estadounidenses afectados, las obligaciones HIPAA §164.404 (notificación a pacientes) y §164.408 (notificación al medio) se activan. Si el ransom se paga, NO exime de notificación. La OCR analiza específicamente si la organización tomó “medidas razonables” antes del ataque.

ENS

El CCN-CERT mantiene un registro de IoCs de Qilin y otros grupos activos. Hospitales españoles deben estar subscritos a las alertas CCN-STIC y verificar su segmentación de red respecto a servidores accesibles desde RDP/VPN.

NIS2

Bajo el régimen NIS2, los hospitales deben reportar incidentes con impacto significativo en la continuidad del servicio en 24 horas (early warning) y 72 horas (incident notification). El pago de rescate debe notificarse obligatoriamente.

GDPR

Si los datos de pacientes UE son exfiltrados, la notificación a AEPD debe ocurrir en 72 horas. La AEPD ha multado a hospitales españoles por retrasos en notificación de breaches ransomware.

MDR

Los dispositivos médicos comprometidos durante el ataque pueden requerir re-evaluación de la documentación técnica del fabricante bajo MDR §10.1 y §10.4.

Recomendación

  1. Auditoría inmediata de exposición RDP/VPN: cualquier servidor accesible desde internet con PHI es un vector de entrada. Implementar Zero Trust Network Access (ZTNA).
  2. Segmentación de red clínica: PACS, HIS, EHR deben estar en VLANs separadas sin acceso directo a internet.
  3. Detección de exfiltración: implementar DLP (Data Loss Prevention) con foco en PHI, monitorizar flujos salientes >X MB a destinos no conocidos.
  4. Plan de respuesta a ransomware probado: simulacros trimestrales con tabletop exercises. El plan debe incluir criterios claros de NO pagar vs pagar (con notificación obligatoria a fuerzas de seguridad).
  5. Backup inmutable offline: regla 3-2-1 con al menos una copia offline (air-gapped). Los ransomware modernos atacan los backups antes de cifrar.
  6. Threat intelligence: subscribirse a feeds específicos de tu vertical (salud) en lugar de feeds genéricos. Qilin cambia TTPs cada 6-8 semanas.

Fuente: Becker’s Hospital Review - Qilin ransomware healthcare victims

Este análisis es parte de HealthSec, la newsletter semanal sobre ciberseguridad en sanidad.