menu MENÚ
MALDITA TECNOLOGÍA

Los efectos de los ciberataques que no solemos ver: universidades sin ordenadores, fábricas paradas, pacientes médicos sin diagnóstico y ayuntamientos que tienen que volver al papel y boli

Publicado
Actualizado
Claves
  • El Ayuntamiento de Sevilla y el Hospital Clínic de Barcelona han sido víctimas de diferentes ciberataques que les han obligado a dejar de prestar servicios
  • El impacto de estos ataques no sólo afecta al funcionamiento de empresas o entidades, también pueden tener impacto en la salud de los ciudadanos o la economía
  • En estos casos las autoridades recomiendan no cumplir con las exigencias de los cibercriminales y ponerse en contacto con la Policía y el INCIBE
Comparte
Etiquetas

Los efectos de los ciberataques a instituciones, organismos y empresas van más allá de lo que podemos pensar en un primer momento. Basta mirar la lista de ejemplos que han sucedido en España desde 2021.

El Ayuntamiento de Sevilla sufrió el 5 de septiembre de 2023 un ataque que ha secuestrado sus servicios informáticos y por el que los delincuentes piden cinco millones de euros como rescate, según recoge Diario de Sevilla. El incidente ha obligado al Consistorio a volver al papel y al bolígrafo: ya no es posible solicitar citas previas y los pagos (en mitad del segundo plazo para pagar el Impuesto de Bienes Inmuebles) sólo se pueden realizar de forma presencial en los bancos. También ha afectado a los servicios de emergencias y tanto la Policía Local como los Bomberos han tenido que apuntar sus incidencias por escrito.

El Ayuntamiento tiene dudas de que los cibercriminales hayan tenido acceso a los datos personales de los ciudadanos y trabaja junto al Centro Criptológico Nacional (CCN-CERT) para recuperar el acceso, señala ABC. El municipio ya fue víctima de una estafa de un millón de euros en 2021 a través del fraude del CEO, después de que los delincuentes suplantaran la identidad de la empresa encargada del contrato de las luces de Navidad.** 

El Hospital Clínic de Barcelona también fue víctima de un ciberataque en marzo de 2023. Los efectos de un ataque así no se limitan a la pérdida de datos o la inutilización de dispositivos: el hospital tuvo que cancelar más de 300 intervenciones, 4.000 análisis de pacientes y 11.000 consultas externas, según recoge Cadena Ser. Como indican en El País, durante el periodo en el que el centro no pudo acceder a las historias clínicas de sus pacientes: no pudo atenderlos. Además, el hospital sufrió otra filtración de datos en julio del mismo año.

Otro ejemplo es el ciberataque a la cervecera Estrella Damm de noviembre de 2021. En un caso así, de nuevo las consecuencias van “más allá de lo obvio”, explica el experto en ciberseguridad y maldito que nos ha prestado sus superpoderes, Jorge Louzao. De hecho, como recoge este artículo en elDiario.es, la fábrica catalana paralizó “todas sus líneas de producción, que incluyen tres fábricas que producen 23 marcas de cerveza y cuatro de agua”. Es decir, fueron días en los que no solo no se podían usar los ordenadores, sino que directamente no se podía producir la cerveza.*

El impacto va más allá de los daños que puede producir a la empresa

Cuando una empresa o institución sufre un ataque, en un primer momento puede afectar “a la confidencialidad, a la integridad o a la disponibilidad de un activo”, pero finalmente se traduce también en “un impacto económico para la empresa o institución que sufre el incidente” y puede repercutir sobre la pérdida de productividad, pérdidas de clientes, de reputación e incluso de valor en bolsa”, nos explica la profesora de Ciberseguridad e investigadora en la Universidad Rey Juan Carlos Marta Beltrán. A esto, la experta añade el impacto que puede tener sobre las personas o el medio ambiente (por ejemplo, en el caso de que se produzca un incidente en una central nuclear).

Sin ir más lejos, el pasado 11 de octubre la Universidad Autónoma de Barcelona sufrió un ataque informático que afectó al sistema de virtualización que aloja a gran parte de los servicios corporativos”. Esto provocó la caída de la página web de la universidad, la cual tuvo que poner en marcha una provisional, y el ataque afectó tanto a la docencia, como a la investigación y a la administración. 

Página web provisional de la Universidad Autónoma de Barcelona.

El ataque implica tener que hacer un cribado para comprobar cuáles de los más de 10.000 ordenadores que tiene la universidad están infectados y, según explicaba el comisionado del rector para las TIC, Jordi Hernández, a El País, los efectos de este ataque se prolongarán hasta 2022. Imaginaos lo que supone para una universidad tener parte de sus sistemas afectados durante al menos tres meses, algo que notarán no solo los administrativos, sino los propios alumnos y profesores.

El ransomware WannaCry: un mismo ataque, diferentes dimensiones

En ocasiones, las consecuencias que puede generar un ciberataque pueden ser mayores que el daño causado por el propio ataque. Louzao recuerda el ransomware WannaCry, “un tipo de software malicioso que los cibercriminales utilizan a fin de extorsionar a un usuario para que pague”, y que se utilizó en 2017 contra grandes compañías, como explica en este artículo la empresa de antivirus Kaspersky. Este tipo de ciberataque busca acceder a los datos de la víctima, cifrar los datos de sus sistemas y servidores y pedir un rescate a cambio de volver a hacerlos legibles (un trato que no siempre se cumple).

Solo en España afectó a una decena de empresas, entre las que se encontraba Telefónica. En el Reino Unido fue víctima su Sistema Nacional de Salud (NHS, por sus siglas en inglés). En cambio, el impacto en cada una fue totalmente distinto.

En este país el ataque lo sufrieron un total de 80 hospitales de los 236 que pertenecen al NHS, según recoge un informe de la propia empresa. Esto repercutió directamente a los pacientes: durante el incidente, pacientes de cinco hospitales viajaron más lejos de lo normal para recibir tratamiento de emergencia y casi 7.000 primeras citas fueron canceladas y tuvieron que ser reorganizadas. Además, a causa del ciberataque, a 139 pacientes se le canceló una cita urgente por sospecha de un posible cáncer entre el 12 y el 18 de mayo de ese mismo año. A esto hay que añadir el retraso que se produjo en la comunicación de los resultados de diagnóstico.

“La intención de los creadores de este ataque era conseguir dinero secuestrando equipos informáticos y no debemos obviar que en los hospitales existen muchas máquinas de las que depende la vida de la gente, por ejemplo, las bombas de insulina. Un cambio en las dosis puede resultar mortal”, explica Jorge Louzao.

El ataque a Telefónica, el mayor de su historia, tuvo otras consecuencias. El Centro Criptológico Nacional (CCN) explicaba que se trató de un tipo de ransomware que afectó a “sistemas Windows, bloqueando el acceso a los archivos (tanto en sus discos duros como en las unidades de red a las que estén conectadas)”. La reacción de la empresa tras conocer la noticia, según explicaron medios como El Confidencial, fue pedir a sus empleados que apagaran el ordenador, lo que se tradujo en un apagón corporativo.

En definitiva, hay ocasiones en las que podemos pensar que un ciberataque únicamente afecta a los ordenadores o al sistema informático de una compañía, cuando lo que suele ocurrir es que la producción o el servicio que ofrece queda paralizado al completo. La recuperación en ocasiones es lenta y mientras duran los efectos del ciberataque la empresa está atada de pies y manos.

¿Cómo se puede minimizar el impacto de un ciberataque?

La manera de lidiar con estos impactos”, según Marta Beltrán, es “o bien mitigar el riesgo todo lo posible, mediante contramedidas y controles que ayuden a minimizar los incidentes, a detectarlos rápido si se producen y a saber responder, o bien transferirlos, por ejemplo, contratando una ciber póliza”.

Con la experta coincide Louzao: “tener una buena política de backups, es decir, de copia de seguridad de los archivos importantes, que minimice el impacto y quizás un buen seguro que cubra estos incidentes”, aunque señala que “ambas soluciones no son aplicables a todos los ataques”.

“No se puede hacer mucho más”, señala Beltrán. “En los casos ideales, evitar por completo el riesgo. Por ejemplo, para evitar el riesgo de que haya una brecha de datos en la que se fuguen datos médicos de los usuarios de una app, lo mejor es no tenerlos almacenados si no es estrictamente necesario”, añade.

Uno de los mayores problemas de este tipo de ataque es que muchas veces las empresas prefieren pagar a los extorsionadores para recuperar su actividad cuanto antes, en vez de seguir las pautas que da la Policía y organismos como el INCIBE: no hacer el pago para no beneficiar la dinámica de los ciberdelincuentes. En estos casos, puede que el incidente ni siquiera salga a la luz, ya que se solventa entre la empresa y los propios atacantes.

* Este artículo se ha actualizado para incluir el ciberataque al Hospital Clínic de Barcelona de marzo de 2023.

** Este artículo se ha actualizado para incluir el ciberataque al Ayuntamiento de Sevilla de septiembre de 2023.

En este artículo ha colaborado con sus superpoderes el maldito y experto en ciberseguridad, Jorge Louzao.

Gracias a vuestros superpoderes, conocimientos y experiencia podemos luchar más y mejor contra la mentira. La comunidad de Maldita.es sois imprescindibles para parar la desinformación. Ayúdanos en esta batalla: mándanos los bulos que te lleguen a nuestro servicio de Whatsapppréstanos tus superpoderes, difunde nuestros desmentidos y hazte Embajador.


Primera fecha de publicación de este artículo: 18/11/2021

Hazte maldito, Hazte maldita
Te necesitamos para combatir los bulos y la mentira: sólo juntos podemos pararla. En Maldita.es queremos darte herramientas para protegerte contra la desinformación, pero sólo con tu apoyo será posible.

Eres muy importante en esta batalla para que no nos la cuelen. Seguro que tienes conocimientos útiles para nuestra batalla contra los bulos. ¿Tienes conocimientos de idiomas? ¿Lo tuyo es la historia? ¿Sabes mucho sobre leyes? ¡Préstanos tu Superpoder y acabemos juntos con los bulos!

También puedes apoyarnos económicamente. Maldita.es una entidad sin ánimo de lucro y que sea sostenible e independiente, libre de publicidad y con profesionales bien remunerados dedicados a luchar, contigo, contra la desinformación depende de tu ayuda. Cada aportación cuenta, cualquier cantidad es importante.