Caso Change Healthcare: análisis forense del ciberataque de ALPHV

Caso Change Healthcare: análisis forense del ciberataque de ALPHV

El caso Change Healthcare fue un ataque de ransomware atribuido a ALPHV/BlackCat que comenzó con credenciales comprometidas y el acceso remoto a un portal Citrix sin autenticación multifactor. Los intrusos dispusieron de una ventana de nueve días antes de desplegar el ransomware el 21 de febrero de 2024, lo que obligó a desconectar sistemas críticos.

El incidente interrumpió servicios de farmacia, tramitación de reclamaciones y pagos sanitarios, y el Departamento de Salud de Estados Unidos informó posteriormente de unos 192,7 millones de afectados. Este análisis separa los hechos confirmados de las inferencias técnicas y muestra cómo debería abordarse la investigación forense digital de un crimen informático de gran escala.

Caso Change Healthcare: qué ocurrió y por qué fue un crimen informático

La conducta combinó acceso no autorizado, sustracción de información, cifrado de sistemas y extorsión. Según el testimonio presentado ante el Comité de Finanzas del Senado, los atacantes usaron credenciales comprometidas para entrar en un portal Citrix de acceso remoto que no exigía MFA. UnitedHealth relacionó el ataque con ALPHV/BlackCat, una operación de ransomware como servicio cuya infraestructura ya había sido objeto de una operación del FBI y el Departamento de Justicia. Desde la óptica criminológica, el caso demuestra cómo una intrusión técnica puede convertirse en un delito continuado con víctimas individuales, empresas afectadas y servicios esenciales paralizados.

Cronología probada del ataque de ALPHV/BlackCat

19 de diciembre de 2023: el FBI anunció la intervención de parte de la infraestructura de BlackCat y facilitó una herramienta de descifrado a centenares de víctimas. 12 de febrero de 2024: los intrusos accedieron al portal Citrix con credenciales válidas comprometidas. 21 de febrero: se desplegó el ransomware y Change Healthcare desconectó sistemas para contenerlo. Marzo y abril de 2024: se restauraron progresivamente farmacia, reclamaciones y pagos. 31 de julio de 2025: el HHS actualizó la cifra aproximada de afectados a 192,7 millones. La cronología deja una ventana que la investigación debe examinar en busca de reconocimiento interno, movimiento lateral y extracción de datos antes del cifrado.

Código informático analizado durante una investigación de ransomware

Cómo se investigaría forensemente el caso

Detalle de código utilizado para reconstruir una intrusión informática

Una investigación sólida no empieza ejecutando herramientas sobre el equipo original. Comienza con la contención, la preservación y la formulación de hipótesis verificables sobre el acceso inicial, la persistencia, la exfiltración y el despliegue del ransomware.

  • Aislar sin destruir: segmentar sistemas afectados, conservar memoria volátil cuando sea viable y evitar reinicios innecesarios.
  • Adquirir imágenes forenses: generar copias verificables de discos y artefactos relevantes, calculando hashes antes y después del análisis.
  • Reconstruir el acceso inicial: revisar registros de Citrix, identidad, VPN, directorio corporativo, IP de origen, agente de usuario y eventos de autenticación.
  • Medir la permanencia: correlacionar EDR, eventos del sistema, tareas programadas, servicios, PowerShell, herramientas remotas y movimiento lateral.
  • Determinar la exfiltración: examinar DNS, proxy, firewall, flujos de red, almacenamiento en nube y volúmenes anómalos de salida.
  • Analizar el ransomware: identificar hashes, notas de rescate, extensiones, procesos, claves, infraestructura y coincidencias con indicadores conocidos de ALPHV.
  • Redactar el informe pericial: distinguir hechos, inferencias y nivel de confianza, incluyendo limitaciones y procedimientos reproducibles.

INCIBE recomienda obtener imágenes forenses verificables, construir una línea temporal, validar resultados con varias herramientas y recalcular hashes para preservar la integridad. Esa disciplina permite transformar indicios técnicos en evidencia defendible.

Evidencias digitales clave del caso Change Healthcare

Circuitos digitales como representación de evidencias informáticas

Estas fuentes permiten responder preguntas distintas. La tabla resume qué aporta cada grupo de evidencias a una reconstrucción técnica y probatoria.

Fuente de evidenciaQué puede demostrar
Identidad y autenticaciónCuenta utilizada, hora, IP de origen, dispositivo, sesión y ausencia o uso de MFA.
Citrix, VPN y acceso remotoEntrada al entorno, duración de la conexión y recursos alcanzados desde la sesión.
EDR y registros de endpointsProcesos ejecutados, persistencia, herramientas administrativas y movimiento lateral.
DNS, proxy, firewall y NetFlowComunicaciones externas, infraestructura de mando y control y posibles canales de exfiltración.
Metadatos, copias y sistemas de archivosArchivos accedidos, creados, comprimidos, modificados, cifrados o eliminados.
Inteligencia de amenazasCoincidencias entre indicadores, tácticas conocidas y la infraestructura atribuida a ALPHV/BlackCat.

La atribución no debe basarse únicamente en una nota de rescate o en la apariencia del malware. Debe expresarse con un nivel de confianza y apoyarse en varios indicadores técnicos, inteligencia previa y contexto operativo.

Tres fallos decisivos que explica el caso Change Healthcare

El valor formativo del caso reside en identificar los puntos de control que fallaron y relacionarlos con evidencias concretas. Tres factores destacan por su peso técnico y organizativo.

1. Acceso remoto sin autenticación multifactor

Solicitud de autenticación multifactor en un dispositivo móvil

El acceso inicial se produjo con credenciales comprometidas y el portal utilizado no exigía MFA. Forensemente, esto dirige la atención hacia registros de identidad, reutilización de contraseñas, filtraciones previas, anomalías geográficas y sesiones incompatibles con el comportamiento habitual. La lección preventiva es clara: una contraseña válida no debe bastar para acceder a infraestructura crítica.

2. Nueve días para moverse y extraer información

Infraestructura de red y servidores para análisis de registros

Entre la entrada del 12 de febrero y el despliegue del ransomware del día 21 existió una ventana de nueve días. El investigador debe buscar reconocimiento, escalada de privilegios, movimientos laterales, compresión de archivos y conexiones de salida. Una telemetría centralizada y conservada durante suficiente tiempo resulta decisiva para reconstruir esa fase.

3. Concentración operativa y efecto dominó

Alerta de amenaza detectada en un equipo informático

Change Healthcare funcionaba como un nodo transaccional relevante para farmacia, reclamaciones y pagos. El ataque produjo efectos en cadena más allá de los servidores cifrados. Por eso, el informe forense debe medir también procesos interrumpidos, terceros dependientes, decisiones de continuidad y tiempos de recuperación, no solo indicadores de malware.

Conclusión: qué enseña este crimen informático

El caso Change Healthcare no se explica únicamente por una familia de ransomware. Reúne un fallo de identidad, una ventana prolongada de intrusión, exfiltración de datos, dependencia operativa y una respuesta de contención con impacto sistémico. La investigación profesional debe preservar originales, construir una cronología contrastada y separar siempre hechos, hipótesis y atribución.

Representación de un atacante ante un ordenador durante un ciberdelito

En un ciberataque complejo, la pregunta no es solo qué malware se ejecutó. También hay que demostrar quién accedió, con qué credencial, qué información tocó y cómo puede sostenerse esa conclusión sin romper la cadena de custodia.

Convierte el análisis de casos reales en competencias profesionales. Consulta el Máster en Ciberseguridad y Seguridad Informática y el Curso de Ciencia Forense Digital de AICC para profundizar en respuesta a incidentes, evidencia electrónica e investigación técnica.

Preguntas Frecuentes

¿Qué ocurrió en el caso Change Healthcare?

El caso Change Healthcare fue una intrusión con ransomware atribuida a ALPHV/BlackCat. Los atacantes entraron con credenciales comprometidas, accedieron a un portal Citrix sin MFA, extrajeron información y desplegaron el ransomware el 21 de febrero de 2024.

¿Cómo accedieron los atacantes a Change Healthcare?

Los atacantes utilizaron credenciales comprometidas para acceder de forma remota a un portal Citrix. El testimonio corporativo ante el Senado indicó que ese portal no tenía activada la autenticación multifactor.

¿Qué grupo fue relacionado con el ciberataque?

UnitedHealth relacionó el incidente con ALPHV, también conocido como BlackCat o Noberus. Se trata de un ecosistema de ransomware como servicio en el que desarrolladores y afiliados pueden desempeñar funciones distintas.

¿Qué evidencias revisaría un perito informático?

Un perito revisaría registros de identidad, Citrix, VPN, EDR, eventos del sistema, DNS, proxy, firewall, sistemas de archivos, copias de seguridad y telemetría de red. Después correlacionaría esas fuentes en una línea temporal verificable.

¿Qué formación ayuda a investigar delitos informáticos?

La formación útil combina ciberseguridad, respuesta a incidentes, análisis forense digital, cadena de custodia, legislación y redacción pericial. AICC ofrece un Máster en Ciberseguridad y un Curso de Ciencia Forense Digital orientados a estas competencias.

📘Másteres relacionados con lo que acabas de leer

Si este análisis te ha ayudado a comprender cómo se investiga un crimen informático, estos programas pueden reforzar tu perfil. La formación conecta ciberseguridad, investigación digital, ciencias forenses y elaboración de informes técnicos.

💡¿Necesitas ayuda para elegir tu máster?

Un asesor académico puede orientarte según tu experiencia, tus objetivos y el tiempo del que dispones. Podemos atenderte por teléfono o WhatsApp para resolver tus dudas al momento.

Última actualización 28/07/2026 por Academia Internacional Ciencias Criminalísticas

Publicaciones Similares

Deja una respuesta

Tu dirección de correo electrónico no será publicada. Los campos obligatorios están marcados con *