Caso Change Healthcare: análisis forense del ciberataque de ALPHV
El caso Change Healthcare fue un ataque de ransomware atribuido a ALPHV/BlackCat que comenzó con credenciales comprometidas y el acceso remoto a un portal Citrix sin autenticación multifactor. Los intrusos dispusieron de una ventana de nueve días antes de desplegar el ransomware el 21 de febrero de 2024, lo que obligó a desconectar sistemas críticos.
El incidente interrumpió servicios de farmacia, tramitación de reclamaciones y pagos sanitarios, y el Departamento de Salud de Estados Unidos informó posteriormente de unos 192,7 millones de afectados. Este análisis separa los hechos confirmados de las inferencias técnicas y muestra cómo debería abordarse la investigación forense digital de un crimen informático de gran escala.
Caso Change Healthcare: qué ocurrió y por qué fue un crimen informático
La conducta combinó acceso no autorizado, sustracción de información, cifrado de sistemas y extorsión. Según el testimonio presentado ante el Comité de Finanzas del Senado, los atacantes usaron credenciales comprometidas para entrar en un portal Citrix de acceso remoto que no exigía MFA. UnitedHealth relacionó el ataque con ALPHV/BlackCat, una operación de ransomware como servicio cuya infraestructura ya había sido objeto de una operación del FBI y el Departamento de Justicia. Desde la óptica criminológica, el caso demuestra cómo una intrusión técnica puede convertirse en un delito continuado con víctimas individuales, empresas afectadas y servicios esenciales paralizados.
Cronología probada del ataque de ALPHV/BlackCat
19 de diciembre de 2023: el FBI anunció la intervención de parte de la infraestructura de BlackCat y facilitó una herramienta de descifrado a centenares de víctimas. 12 de febrero de 2024: los intrusos accedieron al portal Citrix con credenciales válidas comprometidas. 21 de febrero: se desplegó el ransomware y Change Healthcare desconectó sistemas para contenerlo. Marzo y abril de 2024: se restauraron progresivamente farmacia, reclamaciones y pagos. 31 de julio de 2025: el HHS actualizó la cifra aproximada de afectados a 192,7 millones. La cronología deja una ventana que la investigación debe examinar en busca de reconocimiento interno, movimiento lateral y extracción de datos antes del cifrado.
Cómo se investigaría forensemente el caso
Una investigación sólida no empieza ejecutando herramientas sobre el equipo original. Comienza con la contención, la preservación y la formulación de hipótesis verificables sobre el acceso inicial, la persistencia, la exfiltración y el despliegue del ransomware.
- Aislar sin destruir: segmentar sistemas afectados, conservar memoria volátil cuando sea viable y evitar reinicios innecesarios.
- Adquirir imágenes forenses: generar copias verificables de discos y artefactos relevantes, calculando hashes antes y después del análisis.
- Reconstruir el acceso inicial: revisar registros de Citrix, identidad, VPN, directorio corporativo, IP de origen, agente de usuario y eventos de autenticación.
- Medir la permanencia: correlacionar EDR, eventos del sistema, tareas programadas, servicios, PowerShell, herramientas remotas y movimiento lateral.
- Determinar la exfiltración: examinar DNS, proxy, firewall, flujos de red, almacenamiento en nube y volúmenes anómalos de salida.
- Analizar el ransomware: identificar hashes, notas de rescate, extensiones, procesos, claves, infraestructura y coincidencias con indicadores conocidos de ALPHV.
- Redactar el informe pericial: distinguir hechos, inferencias y nivel de confianza, incluyendo limitaciones y procedimientos reproducibles.
INCIBE recomienda obtener imágenes forenses verificables, construir una línea temporal, validar resultados con varias herramientas y recalcular hashes para preservar la integridad. Esa disciplina permite transformar indicios técnicos en evidencia defendible.
Evidencias digitales clave del caso Change Healthcare
Estas fuentes permiten responder preguntas distintas. La tabla resume qué aporta cada grupo de evidencias a una reconstrucción técnica y probatoria.
| Fuente de evidencia | Qué puede demostrar |
| Identidad y autenticación | Cuenta utilizada, hora, IP de origen, dispositivo, sesión y ausencia o uso de MFA. |
| Citrix, VPN y acceso remoto | Entrada al entorno, duración de la conexión y recursos alcanzados desde la sesión. |
| EDR y registros de endpoints | Procesos ejecutados, persistencia, herramientas administrativas y movimiento lateral. |
| DNS, proxy, firewall y NetFlow | Comunicaciones externas, infraestructura de mando y control y posibles canales de exfiltración. |
| Metadatos, copias y sistemas de archivos | Archivos accedidos, creados, comprimidos, modificados, cifrados o eliminados. |
| Inteligencia de amenazas | Coincidencias entre indicadores, tácticas conocidas y la infraestructura atribuida a ALPHV/BlackCat. |
La atribución no debe basarse únicamente en una nota de rescate o en la apariencia del malware. Debe expresarse con un nivel de confianza y apoyarse en varios indicadores técnicos, inteligencia previa y contexto operativo.
Tres fallos decisivos que explica el caso Change Healthcare
El valor formativo del caso reside en identificar los puntos de control que fallaron y relacionarlos con evidencias concretas. Tres factores destacan por su peso técnico y organizativo.
1. Acceso remoto sin autenticación multifactor
El acceso inicial se produjo con credenciales comprometidas y el portal utilizado no exigía MFA. Forensemente, esto dirige la atención hacia registros de identidad, reutilización de contraseñas, filtraciones previas, anomalías geográficas y sesiones incompatibles con el comportamiento habitual. La lección preventiva es clara: una contraseña válida no debe bastar para acceder a infraestructura crítica.
2. Nueve días para moverse y extraer información
Entre la entrada del 12 de febrero y el despliegue del ransomware del día 21 existió una ventana de nueve días. El investigador debe buscar reconocimiento, escalada de privilegios, movimientos laterales, compresión de archivos y conexiones de salida. Una telemetría centralizada y conservada durante suficiente tiempo resulta decisiva para reconstruir esa fase.
3. Concentración operativa y efecto dominó
Change Healthcare funcionaba como un nodo transaccional relevante para farmacia, reclamaciones y pagos. El ataque produjo efectos en cadena más allá de los servidores cifrados. Por eso, el informe forense debe medir también procesos interrumpidos, terceros dependientes, decisiones de continuidad y tiempos de recuperación, no solo indicadores de malware.
Conclusión: qué enseña este crimen informático
El caso Change Healthcare no se explica únicamente por una familia de ransomware. Reúne un fallo de identidad, una ventana prolongada de intrusión, exfiltración de datos, dependencia operativa y una respuesta de contención con impacto sistémico. La investigación profesional debe preservar originales, construir una cronología contrastada y separar siempre hechos, hipótesis y atribución.
En un ciberataque complejo, la pregunta no es solo qué malware se ejecutó. También hay que demostrar quién accedió, con qué credencial, qué información tocó y cómo puede sostenerse esa conclusión sin romper la cadena de custodia.
Convierte el análisis de casos reales en competencias profesionales. Consulta el Máster en Ciberseguridad y Seguridad Informática y el Curso de Ciencia Forense Digital de AICC para profundizar en respuesta a incidentes, evidencia electrónica e investigación técnica.
Preguntas Frecuentes
📘Másteres relacionados con lo que acabas de leer
Si este análisis te ha ayudado a comprender cómo se investiga un crimen informático, estos programas pueden reforzar tu perfil. La formación conecta ciberseguridad, investigación digital, ciencias forenses y elaboración de informes técnicos.
💡¿Necesitas ayuda para elegir tu máster?
Un asesor académico puede orientarte según tu experiencia, tus objetivos y el tiempo del que dispones. Podemos atenderte por teléfono o WhatsApp para resolver tus dudas al momento.
Última actualización 28/07/2026 por Academia Internacional Ciencias Criminalísticas
