TL, DR:
| La filtración de datos de Star Health Insurance pone de manifiesto cómo la exposición de datos sanitarios puede generar importantes riesgos para la seguridad y la confianza. |
| Estos incidentes demuestran la importancia de proteger los datos de los pacientes, los proveedores, las credenciales y los sistemas internos. |
| Las empresas del sector sanitario necesitan sistemas más robustos de monitorización, control de acceso, cifrado y capacidad de respuesta. |
En agosto de 2024, un ciberataque contra Star Health Insurance acaparó los titulares al ser víctima de una filtración masiva de datos. Más de 31 millones de clientes —aproximadamente la población de Malasia— vieron expuestos sus datos personales. Nombres, direcciones, registros fiscales, historiales médicos: información que debía permanecer privada quedó repentinamente a merced de ciberdelincuentes.
Este incidente no es un caso aislado. De hecho, forma parte de una tendencia preocupante. Los ciberdelincuentes se centran cada vez más en las empresas de salud y seguros. ¿Por qué? Porque estas organizaciones manejan algunos de los datos más sensibles y valiosos, y a menudo carecen de las medidas de seguridad necesarias para protegerlos.
Según un informe de IBM, el sector sanitario ha sido el más costoso en cuanto a filtraciones de datos durante 13 años consecutivos, con un coste medio por filtración que alcanzó los 10.93 millones de dólares en 2023.
Un breve resumen de lo sucedido.
Un hacker que usaba el alias "xenZen" afirmó haber infiltrado sus sistemas y extraído 7.24 terabytes de datos confidenciales. Aquí es donde la cosa se pone interesante, por decirlo de alguna manera. La brecha de seguridad solo salió a la luz el 20 de septiembre, no gracias a la divulgación de Star Health, sino a las tácticas del hacker.
El modus operandi del hacker
Lo que hizo que esta brecha de seguridad destacara no fue solo la magnitud o los datos robados, sino el método empleado por los hackers. XenZen no se limitó a tomar lo que no le pertenecía; lo convirtió en un arma. Utilizando chatbots de Telegram, crearon una interfaz inquietantemente sencilla que permitía a cualquiera acceder a información personal confidencial.
Para colmo, el pirata informático exigió un rescate de 68,000 dólares, una cifra tan insignificante que ponía de manifiesto su desprecio por la magnitud de la devastación causada.

El impacto de la filtración en Star Health
Tras conocerse la noticia, la filtración provocó una caída del 11% en las acciones de Star Health . Pero el golpe financiero fue solo el principio. La confianza, un bien mucho más difícil de recuperar, se vio gravemente afectada. Y luego están las consecuencias incalculables: posibles acuerdos comerciales que no se materializarán, oportunidades que se esfuman silenciosamente a medida que clientes y socios se lo piensan dos veces antes de colaborar con una organización en medio de una crisis de esta magnitud.
Esto plantea la siguiente pregunta: ¿Qué quedó sin controlar?
La filtración de datos de Star Health no solo expuso información, sino que dejó al descubierto graves vulnerabilidades que permanecieron sin control durante demasiado tiempo. Cada caso ilustra las oportunidades perdidas para reforzar la seguridad y mejorar las defensas.
Suplantación de identidad y uso indebido de credenciales
Una de las revelaciones más impactantes provino del modus operandi del hacker: suplantando la identidad del CISO de la empresa. Utilizando las credenciales de correo electrónico oficiales del CISO, el atacante tejió una red de engaños que puso al jefe de seguridad en el punto de mira. Pero, como señalaron los expertos en ciberseguridad, la historia no cuadra. Las credenciales vinculadas a la filtración se rastrearon hasta una fuga de 2022 , un incidente relacionado con un malware de robo de información.
Explotación de IDOR
La raíz del problema residía en una debilidad de la API de Star Health: una vulnerabilidad conocida como Referencia Directa a Objetos Insegura (IDOR). Una vez dentro, el hacker explotó esta falla para acceder a datos confidenciales, eludiendo las capas de seguridad. Los problemas de IDOR no son nuevos, pero su persistencia en los sistemas demuestra cuántos fallos pueden pasar desapercibidos cuando las API no se someten a pruebas rigurosas.

Problemas de riesgo interno
Las afirmaciones del hacker sobre la participación de personal interno, aunque no estén fundamentadas, ponen de manifiesto una preocupación importante: cómo gestionan las empresas las cuentas privilegiadas. Ya sea por credenciales comprometidas o por un empleado que explotó el acceso, la brecha subraya la necesidad de una supervisión constante de quién tiene acceso a qué y cómo se utiliza dicho acceso.
Respuesta tardía
Quizás lo más grave fue el tiempo que tardó en detectarse la brecha de seguridad. Para cuando Star Health supo lo que había ocurrido, el daño ya se había descontrolado. El hacker había configurado chatbots de Telegram y un sitio web para distribuir datos, lo que obligó a la empresa a lidiar con las consecuencias en lugar de prevenirlas.
La filtración de datos de Star Health es un claro recordatorio de que el cumplimiento normativo por sí solo no equivale a seguridad.
¿Qué conclusión debes sacar de esto?
Superar una auditoría o colgar un certificado de cumplimiento en la pared no detendrá a los hackers. La verdadera seguridad consiste en desarrollar resiliencia, adaptarse a las amenazas y reevaluar constantemente las defensas. Se trata de integrar una mentalidad de verificación, vigilancia y medidas proactivas en cada nivel de la organización.
Verificación sobre la suposición
Durante demasiado tiempo, las empresas han considerado el cumplimiento normativo como una garantía de seguridad. La realidad es que los marcos de cumplimiento ofrecen orientación, no protección. Una certificación SOC 2 , por ejemplo, garantiza que se cuenta con controles en un momento dado . Pero, ¿qué sucede cuando esos controles quedan desfasados ante la evolución de las ciberamenazas?
Reinventando la higiene de contraseñas
Hablemos del tema principal: las contraseñas siguen siendo un punto débil importante. La filtración de datos de Star Health tuvo su origen en credenciales filtradas de un ataque de malware de 2022. Eso significa que esas credenciales han estado circulando por la web oscura durante tres años, a la espera de ser explotadas.

Las empresas necesitan reformar la forma en que gestionan sus contraseñas:
- Los empleados no deberían tener que lidiar con cientos de variantes de "Contraseña123". Los gestores de contraseñas generan y almacenan contraseñas complejas y únicas para cada cuenta. Herramientas como LastPass, Dashlane o Bitwarden pueden reducir los errores humanos y garantizar que no haya dos contraseñas idénticas.
- La autenticación multifactor (MFA) añade una segunda capa de protección fundamental. Incluso si una contraseña se ve comprometida, el atacante aún necesita acceso a un dispositivo físico o a datos biométricos para vulnerar la cuenta.
- Establezca como política que ninguna contraseña se reutilice jamás e implemente controles para garantizar que las credenciales antiguas vinculadas a filtraciones de datos (como las de 2022) se desactiven de inmediato.
Monitoreo continuo de riesgos
Las ciberamenazas no se rigen por tus plazos. Son implacables , evolucionan constantemente y aprovechan las oportunidades. Si te basas en evaluaciones de seguridad periódicas, siempre irás a remolque.
Así es como se ve en la práctica la monitorización continua de riesgos:
- Inteligencia sobre amenazas en tiempo real: Invierta en herramientas que recopilen y analicen datos sobre amenazas emergentes.
- Análisis de comportamiento: Busque anomalías en la actividad de los usuarios. Si un empleado descarga repentinamente gigabytes de datos a medianoche o inicia sesión desde un dispositivo no reconocido, su sistema debería detectarlo de inmediato.
- Detección y respuesta de punto final (EDR): El software antivirus tradicional no es suficiente. Las soluciones EDR proporcionan monitorización en tiempo real y respuestas automatizadas a actividades sospechosas en dispositivos como portátiles y servidores.
“En la mayoría de los casos, la seguridad se basa en la disciplina y los procesos relacionados con actividades cruciales que se realizan de forma continua. Esto incluye aspectos comunes como la incorporación y la desvinculación de empleados o la implementación de código en producción.”
Girish Redekar, cofundador en Sprinto
Los buenos consejos suman. Obtén más información de las mentes más brillantes en GRC: únete ahora.
Si esto te interesa en el monitoreo continuo y deseas salvaguardar los datos de tu organización, deberías echar un vistazo a SprintoAsí es como podemos ayudarle:
- Sprinto continuously scans your systems for vulnerabilities, ensuring you catch potential threats before they escalate into breaches.
- Reciba notificaciones instantáneas cuando ocurra algo inusual, para que pueda responder con rapidez y minimizar los daños.
- Nuestra plataforma automatiza el cumplimiento normativo al tiempo que supervisa activamente su nivel de seguridad, para que no tenga que elegir entre cumplir con los estándares y mantenerse seguro: ambas cosas van de la mano.
Y con Sprinto, your security evolves as your business does, ensuring you stay protected even as new threats emerge.
Protección de API
Las API están por todas partes. Impulsan las integraciones, conectan sistemas y comparten datos, pero también representan una puerta abierta para los atacantes si no se protegen adecuadamente. La brecha de seguridad de Star Health explotó una vulnerabilidad de API (IDOR) para acceder a datos confidenciales.

- Asegúrese de que cada API esté protegida con autenticación robusta y limitación de velocidad. No permita que los atacantes accedan a sus sistemas mediante fuerza bruta.
- Las API evolucionan con el tiempo, y cada cambio conlleva el riesgo de nuevas vulnerabilidades. Audite y pruebe sus API periódicamente para identificar debilidades como IDOR o problemas con la autorización a nivel de objeto.
- Implemente los principios de la red de confianza cero. Nunca dé por sentado que existe confianza entre sistemas. Autentique y valide cada solicitud, incluso si se origina dentro de su red.
Gestionar los riesgos internos con precisión
Aunque suene exagerado, hay un dicho en hindi que se traduce aproximadamente como "Tu propia gente es la que más te hiere". Incluso si las acciones no son deliberadas, los humanos causan el 90% de las filtraciones de datos.
Y eso se mitiga de la siguiente manera:
- Controles de acceso basados en roles (RBAC): Limite el acceso a datos confidenciales según las funciones laborales. Un empleado de marketing no necesita acceso a las bases de datos financieras, e incluso el personal de TI debería tener permisos segmentados.
- Supervisión de cuentas privilegiadas: Rastree y registre las actividades de las cuentas privilegiadas. Si una cuenta de administrador comienza repentinamente a acceder a sistemas no relacionados, investigue de inmediato.
Y, lo más importante, la cultura : una palabra que a menudo se diluye en diapositivas de PowerPoint sin vida, controles de seguridad superficiales o charlas y seminarios web ocasionales. Pero la cultura no es algo que se pueda imponer mediante una presentación o una sesión de capacitación trimestral. Una verdadera cultura de seguridad se construye con el tiempo a través de acciones que generan impacto, comportamientos que inspiran y valores que se defienden de forma constante.
Todo comienza desde la cima, con un liderazgo que predica con el ejemplo e integra la seguridad en el ADN de la organización. Se refuerza creando un entorno donde los empleados se sienten responsables pero no temerosos, donde tienen la libertad de reportar un intento de phishing sin miedo a represalias. La cultura se consolida cuando la seguridad se convierte en parte de los flujos de trabajo diarios, no en una cuestión secundaria. Se construye a través de la participación continua, conversaciones sinceras sobre riesgos y responsabilidades, e iniciativas gamificadas que hacen que la participación sea amena, no tediosa.
Ante todo, se trata de confianza: garantizar que todos comprendan su papel en la protección de la organización sin sentirse abrumados por la jerga o las charlas densamente políticas.
Partiendo de lo básico
La brecha de seguridad de Star Health no fue solo un fallo tecnológico, sino un fallo de mentalidad. Con demasiada frecuencia, las organizaciones se centran en cumplir con la normativa en lugar de priorizar la seguridad. El cumplimiento queda bien en teoría, pero no detiene los ataques. Lo que realmente marca la diferencia es adoptar una mentalidad que priorice la seguridad , un cambio que exige que las organizaciones vayan más allá de los trámites burocráticos y las auditorías, y afronten la cruda realidad de sus vulnerabilidades.
Seguridad por diseño
Pero la seguridad debe estar integrada en el ADN de su organización. Cada decisión, ya sea sobre infraestructura, API o integraciones con terceros, debe tomarse teniendo en cuenta la seguridad.
Esto significa:
- Diseñar sistemas donde los datos confidenciales se segmentan, cifran y protegen con múltiples capas.
- Es fundamental examinar periódicamente incluso los procesos internos considerados de confianza para identificar puntos débiles. Por ejemplo, si Star Health hubiera realizado revisiones rutinarias de seguridad de la API, podría haber detectado la vulnerabilidad IDOR antes de que fuera explotada.
La seguridad desde el diseño no consiste en crear sistemas completamente herméticos (porque ningún sistema lo es); se trata de garantizar que, incluso si alguien logra infiltrarse, no tenga vía libre. Una buena arquitectura de seguridad introduce capas de fricción , lo que dificulta enormemente la tarea del atacante.
Presentamos: bueno fricción
Durante años, las empresas se han obsesionado con minimizar las fricciones, tanto para clientes como para empleados y proveedores. Pero en seguridad, un poco de fricción es beneficiosa. Cuando los procesos son demasiado fluidos, los sistemas se vuelven más fáciles de explotar.
Tomemos como ejemplo los controles de acceso interno:
- mala fricción Esto obliga a los empleados a realizar trámites innecesarios para tareas rutinarias, lo que conlleva a soluciones alternativas y al incumplimiento de las normas.
- Buena fricción Requiere aprobaciones, supervisión de acciones de alto riesgo y garantizar que las acciones sensibles (como las modificaciones de la API) activen alertas o autenticación multicapa.
Repensar la prevención
La brecha de seguridad de Star Health demuestra que la prevención no siempre es posible. Un atacante sofisticado acabará encontrando la manera de entrar. La verdadera pregunta es: ¿ hasta qué punto se lo pusiste fácil?
Si sus sistemas están diseñados para entregar datos confidenciales en el momento en que alguien supera una capa de defensa, el problema no es solo la brecha, sino su arquitectura. El camino del atacante desde el acceso inicial hasta la exfiltración de datos debe ser largo, difícil y lleno de trampas . Por ejemplo:
- ¿Por qué el pirata informático pudo acceder a datos confidenciales de los clientes sin que se levantaran sospechas de inmediato?
- ¿Por qué no se retiraron o se marcaron en sus sistemas las credenciales obsoletas?
- ¿Por qué no se monitorizó el tráfico de la API para detectar patrones inusuales, como el volumen de datos a los que se accedía?
No puedes evitar todas las brechas de seguridad, pero puedes asegurarte de que no se conviertan en una catástrofe.
Responsabilidad y no autocomplacencia.
El cambio más importante que necesitan las organizaciones no es técnico, sino psicológico. Demasiadas empresas tratan la seguridad como una estrategia de relaciones públicas, una insignia que pueden mostrar durante las presentaciones de ventas. ¿Certificación ISO? ¿Cumplimiento de SOC 2? Genial. Pero, ¿están realmente seguras?
Sentirse seguro implica hacer preguntas difíciles:
- ¿Hemos probado nuestros sistemas para detectar fallos? No se trata solo de una prueba de penetración, sino de una simulación de fallos en toda regla: ¿qué ocurre cuando se ve comprometida una credencial o se hace un uso indebido de una API?
- ¿Los empleados comprenden su papel en materia de seguridad? La cultura empresarial no se construye con presentaciones de PowerPoint. Se construye demostrando a los empleados por qué la seguridad es importante, no solo para la empresa, sino también para ellos personalmente. Si una simulación de phishing se percibe como una prueba en lugar de una oportunidad de aprendizaje, algo no se está haciendo bien.
- ¿Estamos abordando las vulnerabilidades sistémicas, y no solo los síntomas? Corregir una vulnerabilidad tras una brecha de seguridad es como tapar un agujero en un barco que se hunde. Es necesario analizar las causas raíz, ya sea la falta de supervisión, unas malas prácticas de seguridad de contraseñas o una formación insuficiente.
Para quienes se encuentren en India, aquí tienen algunos consejos adicionales:
India aún está rezagada en cuanto a concienciación y preparación en ciberseguridad. Incidentes como el de Star Health ponen de manifiesto deficiencias sistémicas que las empresas indias deben abordar para fortalecer sus defensas. Esto es lo que debe cambiar:
Directrices de CERT-In
Las directrices de CERT-In son el punto de partida, no el límite máximo. Informar sobre las brechas de seguridad en un plazo de seis horas está bien, pero ¿qué hay de detectarlas en primer lugar? Las empresas necesitan:
- Realizar auditorías frecuentes de sus sistemas y procesos.
- Vaya más allá del cumplimiento normativo y adopte marcos de trabajo reconocidos a nivel mundial, como el NIST CSF o los Controles CIS.
Inteligencia sobre amenazas locales
Las amenazas específicas de la India, como el uso indebido de Aadhar o las estafas de phishing dirigidas, requieren inteligencia local. Es necesario invertir en herramientas y equipos que comprendan estos matices, en lugar de depender únicamente de soluciones globales.
Y un brindis por la junta directiva: den a los CISO la autoridad que merecen.
En India, los CISO a menudo carecen de la autoridad y los recursos necesarios para implementar cambios significativos. Las empresas deben tratar a los CISO como socios estratégicos, no solo como responsables de cumplimiento. Esto significa:
- Darles voz y voto en las reuniones de la junta directiva.
- Asignar presupuestos suficientes para medidas de seguridad proactivas.
- Exigirles responsabilidades en materia de seguridad a largo plazo, no solo soluciones reactivas.
El camino a seguir
El camino a seguir exige más que herramientas o marcos de trabajo: requiere un cambio de mentalidad. Las organizaciones deben integrar la seguridad en su cultura, adoptar medidas proactivas como la monitorización continua y replantearse cómo empoderan a líderes como los CISO. Se trata de plantear preguntas difíciles, generar una fricción constructiva y diseñar sistemas que no solo prevengan las brechas de seguridad, sino que también puedan resistirlas cuando se produzcan.
Preguntas frecuentes
Autor
Heer Chheda
Heer es un especialista en marketing de contenidos en SprintoCon una licenciatura en Comunicación, tiene un don para crear textos persuasivos que generan resultados. Cuando no está analizando temas cibernéticos complejos, se la puede encontrar nadando o relajándose cocinando. Apasionada de la geopolítica, siempre está dispuesta a debatir.Explora más
Investigaciones y análisis seleccionados para ayudarte a ganarte un lugar en la mesa.





















