El sector sanitario se ha convertido en un objetivo tanto de ciberataques de bajo nivel como, ocasionalmente, de ataques espectacularmente exitosos. Hospitales, aseguradoras, cadenas de suministro médico, proveedores de servicios y organizaciones médicas son objetivos prioritarios para los actores de amenazas, con ataques de phishing por correo electrónico, ransomware y brechas de datos en aumento. En 2024, el 94% de las organizaciones sanitarias de EE. UU. sufrieron un ciberataque, con un coste medio por organización de 4.740.000 $, un 5% más que el año anterior. Los organismos de seguridad nacional predicen que los ciberataques contra el sector sanitario y otras infraestructuras críticas probablemente se triplicarán en los próximos años.
Una constante en el panorama de amenazas, el phishing, en el que los actores maliciosos se hacen pasar por las empresas a las que atacan, es la amenaza cibernética más significativa, responsable de aproximadamente el 60% de todas las brechas en el sector sanitario. Los ataques de ransomware, que la mayoría de las veces comienzan con phishing, son especialmente dañinos y también extremadamente costosos de remediar: la brecha de Change Healthcare en 2024, que afectó a cientos de millones de personas, también causó interrupciones generalizadas. Por ello, la seguridad del correo electrónico —un punto débil para muchas organizaciones sanitarias— debe ser una prioridad, incluyendo medidas para combatir estas amenazas, tales como:
- Autenticación multifactor (MFA),
- Políticas de seguridad de correo electrónico sólidas y basadas en protocolos (por ejemplo, DMARC, SPF, DKIM),
- Detección de amenazas basada en IA,
- Formación periódica en ciberseguridad para los empleados.
Ciberseguridad en el sector sanitario: riesgos crecientes
La creciente transformación digital del sector sanitario ha revolucionado la atención al paciente, el intercambio de datos y la entrega justo a tiempo, pero, en paralelo, muchos de estos beneficios conllevan riesgos de ciberseguridad significativos. Los sistemas obsoletos, combinados con el alto valor de la información de salud protegida electrónica (ePHI), convierten a las organizaciones sanitarias en objetivos prioritarios para los actores de amenazas.
El entorno de amenazas actual
Los actores maliciosos operan explotando brechas y fisuras en la seguridad, utilizando tácticas tanto comunes como avanzadas, incluyendo la ingeniería social y las estafas de phishing por correo electrónico, que a menudo dan lugar a dañinos ataques de ransomware. La escala y sofisticación del cibercrimen a nivel mundial es asombrosa, y combatirlo se ha convertido en un elemento central de muchas estrategias de seguridad nacional. Las estimaciones de inteligencia de fuentes abiertas y de seguridad nacional predicen que los ciberataques contra el sector de infraestructuras críticas se triplicarán en frecuencia e impacto.
El valor financiero de la ePHI en el mercado negro (los registros médicos pueden venderse por 60 $, 15 $ por un número de la Seguridad Social y 3 $ por una tarjeta de crédito), la dependencia de sistemas heredados obsoletos, la expansión de servicios que dependen de datos, el crecimiento mediante adquisiciones, los hospitales a menudo con recursos insuficientes y la falta de concienciación en ciberseguridad entre el personal seguirán haciendo del sector sanitario un objetivo de alto valor para los ciberdelincuentes.


Amenazas que afectan al sector sanitario
- Ataques de phishing por correo electrónico: El phishing es la amenaza cibernética más común en el sector sanitario, representando más de la mitad de todas las brechas de seguridad. Los atacantes utilizan correos electrónicos y mensajes fraudulentos para engañar a los trabajadores sanitarios y hacer que revelen credenciales de acceso o hagan clic en enlaces maliciosos. Un informe reciente del HHS detalló el BEC como uno de los ataques más costosos y frecuentes contra el sector sanitario.
- Ransomware y brechas de datos: Los ataques de ransomware pueden bloquear sistemas hospitalarios críticos, obligando a las organizaciones a pagar un rescate o enfrentarse a graves interrupciones operativas. El ataque de ransomware de Change Healthcare en 2024, que afectó a más de 190 millones de personas y costó más de 2.000 millones de dólares (y sigue aumentando), pone de manifiesto el impacto devastador de este tipo de brechas.
- Seguridad de correo electrónico deficiente: Nuestra investigación indica que el 73% de las organizaciones sanitarias que han sufrido brechas recientemente carecen de una política DMARC de p=reject (aplicación), lo que las hace vulnerables al BEC, la suplantación de correo electrónico y la suplantación de dominio. Esto permite a los ciberdelincuentes hacerse pasar por contactos de confianza y llevar a cabo ataques de phishing.


Un modelo de cinco pasos para la defensa contra el phishing
Pilar | Descripción |
Seguridad de correo electrónico | Implementa DMARC, SPF y DKIM junto con protección contra phishing y detección avanzada de ransomware para el correo entrante. Red Sift OnDMARC lo hace fácil, permitiendo la aplicación en 6-8 semanas. |
Reducir los errores humanos | Bloquea el acceso a sitios web de phishing, evita la descarga de malware y proporciona protección en el momento del clic contra enlaces maliciosos. Utiliza listas negras y análisis de contenido en tiempo real. |
Mejorar la formación de los empleados | Educa a los empleados sobre las tácticas de phishing, mejora la detección y el reporte de correos electrónicos de phishing, y refuerza el elemento humano de la seguridad mediante formación continua y simulacros. |
Habilitar la autenticación multifactor (MFA) | Proporciona capas adicionales de seguridad al requerir autenticación extra más allá de las contraseñas, como códigos de un solo uso, datos biométricos o llaves de seguridad, para evitar el acceso no autorizado a cuentas y el movimiento lateral. |
Implementar Zero Trust | Parte de la base de que ningún usuario o dispositivo debe ser de confianza por defecto. Aplica una verificación de identidad estricta, acceso con privilegios mínimos, monitorización continua y segmentación para evitar el acceso no autorizado y el movimiento lateral dentro de una red. |
El desenlace
El sector sanitario se enfrenta a amenazas cibernéticas constantes y crecientes que no harán sino aumentar con la sofisticación tecnológica. Sin políticas sólidas de seguridad de correo electrónico, formación de los empleados y defensas de ciberseguridad avanzadas, las organizaciones corren el riesgo de sufrir nuevas brechas de datos espectaculares que podrían comprometer la estabilidad financiera, la privacidad e incluso la seguridad de los pacientes. Los proveedores de servicios sanitarios deben actuar de inmediato para proteger los datos sensibles y garantizar la resiliencia operativa.
¿No sabes por dónde empezar? Comprueba el estado de tu DMARC de forma gratuita con Red Sift Investigate y asegúrate de que tu organización (y los datos de tus pacientes) permanezcan protegidos hoy mismo.
With exceptional email security knowledge and industry experience, Faisal is hands-on and dedicated CSE for Red Sift.




