← Últimos artículos
💻 computer science

Measuring Healthcare Data Leaks and Security Flaws at Internet Scale

Este artículo presenta el primer estudio a gran escala de los protocolos de atención médica (DICOM, HL7 y FHIR) a través de Internet, revelando alarmantes fallos de seguridad que incluyen fallos de autenticación generalizados, falta de cifrado de transporte y vulnerabilidades críticas de software que afectan a miles de sistemas, al tiempo que detalla una campaña de divulgación coordinada para abordar estos riesgos.

Autores originales: Nico Brüggemann, Lukas Schmidt, Marvin Dölzer, Marius Brockhoff, Fabian Ising, Christoph Saatjohann, Sebastian Schinzel

Publicado 2026-07-27
📖 6 min de lectura🧠 Análisis profundo

Autores originales: Nico Brüggemann, Lukas Schmidt, Marvin Dölzer, Marius Brockhoff, Fabian Ising, Christoph Saatjohann, Sebastian Schinzel

Artículo original bajo licencia CC BY 4.0 (http://creativecommons.org/licenses/by/4.0/). Esta es una explicación generada por IA del artículo a continuación. No ha sido escrita ni avalada por los autores. Para mayor precisión técnica, consulte el artículo original. Leer descargo de responsabilidad completo

Imagina el internet como una ciudad gigante y bulliciosa donde cada edificio tiene una puerta principal. La mayoría de estas puertas están cerradas con llave, pero algunas se dejan abiertas de par en par, invitando a cualquiera a entrar. En el mundo de la medicina, estos "edificios" son sistemas informáticos que guardan nuestros secretos más privados: nuestros expedientes médicos, radiografías y diagnósticos. Para comunicarse entre sí, los hospitales utilizan lenguajes especiales, o "protocolos", como DICOM (para imágenes médicas), HL7 (para registros generales de pacientes) y FHIR (un lenguaje más nuevo basado en la web). Piensa en estos protocolos como los dialectos específicos que los médicos y las máquinas usan para susurrarse secretos unos a otros. La gran pregunta que los investigadores se han estado haciendo es: ¿Cuántos de estos edificios médicos tienen sus puertas dejadas sin llave, y hay extraños merodeando por dentro?

Este artículo es como un equipo de detectives digitales que decidió caminar por las calles de internet, llamando a cada puerta que pudiera pertenecer a un hospital. No solo buscaron las puertas viejas y famosas (DICOM); también revisaron las más nuevas y llamativas (HL7 y FHIR) que mucha gente asumía que eran seguras. Establecieron un edificio "trampa" falso (un honeypot) para ver quién intentaba entrar, y luego realizaron un barrido masivo de todo el internet, revisando tanto las direcciones IPv4 antiguas como las nuevas y enormes direcciones IPv6. Lo que encontraron fue un poco aterrador: un gran número de sistemas médicos están sentados al descubierto, a menudo sin ninguna cerradura (autenticación) o incluso sin techo (cifrado), dejando millones de registros de pacientes expuestos a cualquier persona con una conexión a internet.

El trabajo de detective: Lo que hicieron

Los investigadores comenzaron construyendo un "honeypot", que es como una casa falsa y vacía dejada en internet con un letrero que dice "Hospital". Esperaron nueve meses para ver quién llamaba a la puerta. Descubrieron que, si bien mucha gente llamaba a la puerta del antiguo lenguaje DICOM, casi nadie estaba revisando las puertas para HL7 o FHIR. Esto fue sorprendente porque todo el mundo usa esos lenguajes, pero sugirió que los hackers (y los investigadores) los habían estado ignorando.

Para obtener el panorama completo, el equipo lanzó un escaneo masivo a través de todo el internet, buscando estos tres lenguajes médicos en ambos sistemas de direcciones de internet, el antiguo y el nuevo. No solo buscaron las puertas; intentaron abrirlas. Enviaron mensajes especiales para ver si los sistemas les permitirían entrar sin una contraseña, y comprobaron si los sistemas estaban utilizando "TLS", que es como un túnel secreto que mantiene los datos seguros de miradas indiscretas mientras viajan. También revisaron el software que se ejecuta dentro de estos sistemas para ver si tenía algún agujero o error conocido que los hackers pudieran usar para tomar el control del edificio.

Los hallazgos impactantes

Los resultados fueron una llamada de atención. El equipo encontró 2.841 servicios de atención médica que tenían fallas de seguridad graves. Aquí está el desglose de lo que descubrieron:

  • Las puertas abiertas: Encontraron 1.780 sistemas DICOM filtrando datos debido a la falta de autenticación. Para HL7, encontraron 903 sistemas sin autenticación, pero debido a que la mayoría de los sistemas HL7 están diseñados para enviar datos en lugar de recuperarlos, solo se confirmaron 30 casos que realmente procesaban consultas de datos que podrían derivar en una filtración. Además, se encontraron 242 puntos finales (endpoints) de FHIR filtrando datos de pacientes. En total, 2.841 puntos finales eran accesibles sin la debida autenticación.
  • Los túneles faltantes: Un asombroso 94,4% de todos los sistemas expuestos que encontraron no utilizaban cifrado de transporte. Esto significa que, si alguien interceptara los datos, podría leerlos tan fácilmente como leer una postal.
  • Las ventanas rotas: Encontraron 1.373 sistemas ejecutando software con vulnerabilidades peligrosas conocidas. Algunas de estas fallas eran tan graves (con una "puntuación CVSS" de hasta 9,8, que es cerca del nivel máximo de peligro) que un hacker podría potencialmente tomar el control total del sistema.
  • El recuento de pacientes: Específicamente para los sistemas FHIR más nuevos, identificaron 242 puntos finales que filtraban datos, exponiendo potencialmente los registros de 2.124.518 pacientes. Aunque parte de esto podría ser datos de prueba, la cifra es alarmante.

La "trampa" y la realidad

Los investigadores también realizaron un experimento de "honeypot" para ver qué tipo de problemas estaban ocurriendo en el mundo real. Descubrieron que el servidor DICOM falso era escaneado entre 4 y 22 veces cada día por bots automatizados que buscaban puntos débiles. Sin embargo, sus servidores HL7 y FHIR fueron completamente ignorados. Esto sugiere que, mientras los hackers están cazando activamente los antiguos sistemas de imágenes médicas, aún no han comenzado una caza masiva de los sistemas de registros más nuevos, aunque los investigadores advierten que esto no significa que los sistemas más nuevos sean seguros, sino que simplemente no han sido el objetivo todavía.

¿Qué pasó después?

El equipo no se limitó a publicar la lista de puertas rotas; intentaron arreglarlas. Contactaron a los dueños de estos sistemas vulnerables mediante un proceso de "divulgación responsable", enviando correos electrónicos a las personas a cargo. Les preguntaron si los sistemas debían estar en internet y si conocían los riesgos.

La respuesta fue mixta. Solo 26 personas respondieron a su cuestionario y, aunque la mayoría admitió que los sistemas estaban ahí a propósito, solo 4 dijeron haber solucionado los problemas. Cuando los investigadores escanearon el internet nuevamente cuatro semanas después, el número de sistemas vulnerables apenas había cambiado. De hecho, para los sistemas FHIR, el número de hosts expuestos disminuyó solo un 15,08%, y para DICOM, el cambio fue un ínfimo -1,64%. Esto sugiere que solucionar estos problemas es increíblemente difícil, quizás porque los sistemas son gestionados por personas que no se dan cuenta de que están expuestos, o porque la tecnología es demasiado compleja para asegurar fácilmente.

El panorama general

El artículo concluye que el estado de la ciberseguridad en la atención médica es "alarmante". No es solo que se estén filtrando datos; es que los sistemas son tan inseguros que un hacker podría potencialmente cambiar la dosis de un medicamento de un paciente o borrar un diagnóstico, lo cual podría ser mortal. Los investigadores sugieren que el problema principal es que estos sistemas médicos nunca fueron diseñados para estar en internet, pero están ahí, a menudo sin ninguna cerradura. Argumentan que los hospitales deben dejar de conectar estos sistemas sensibles a la red pública y empezar a utilizar mejores herramientas de seguridad, pero la lenta respuesta a sus advertencias muestra que este es un desafío masivo que aún no se ha resuelto.

¿Ahogado en artículos de tu campo?

Recibe resúmenes diarios de los artículos más novedosos que coincidan con tus palabras clave de investigación — con resúmenes técnicos, en tu idioma.

Probar Digest →