La organización médica sin ánimo de lucro AnMed continúa lidiando con las consecuencias de un ciberataque que interrumpió sus sistemas informáticos hace dos semanas. La cadena, que opera cuatro hospitales y otras clínicas en Georgia y South Carolina, también sufrió el aparente compromiso de su página de Facebook, donde el martes aparecieron mensajes con exigencias de rescate atribuidos al grupo “The Gentlemen”.
Facebook retiró la página poco después de que se publicara una serie de mensajes en los que los atacantes afirmaban haber extraído 6 terabytes de información. Entre los datos supuestamente afectados mencionaron historiales médicos especialmente sensibles, incluidos registros relacionados con agresiones sexuales, salud mental, abortos e incidentes de acoso sexual. Sin embargo, los autores de las publicaciones no proporcionaron pruebas que respaldaran sus afirmaciones.
AnMed mantiene en su sitio web que todavía no ha “confirmado el alcance de cualquier posible impacto” sobre la información de los pacientes. La organización tampoco ha comunicado si los datos de pacientes resultaron afectados. Un portavoz señaló que la empresa identificó publicaciones no autorizadas en sus cuentas de redes sociales, retiró el contenido y deshabilitó el acceso a través de la plataforma mientras trabaja con el proveedor para proteger las cuentas.
El portavoz añadió que las afirmaciones incluidas en las publicaciones no han sido verificadas. AnMed y sus especialistas en ciberseguridad investigan el incidente como parte de la respuesta en curso al suceso identificado el 26 de julio. Cuando comunicó el ataque inicial, la organización indicó que sufría una “interrupción de ciberseguridad relacionada con malware” y que estaba trabajando para restaurar sus sistemas.
La incidencia sigue teniendo efectos operativos. AnMed ha publicado actualizaciones diarias sobre las instalaciones abiertas y cerradas y, el lunes, diez centros permanecían cerrados para la atención con cita previa. La información disponible no precisa cuándo se completará la recuperación de todos los servicios ni si los cierres están vinculados exclusivamente a la interrupción de los sistemas.
The Gentlemen se ha convertido en uno de los grupos de ransomware como servicio más activos desde su aparición en la segunda mitad de 2025. Se cree que fue fundado por un antiguo afiliado del grupo de ransomware Qilin que utiliza el alias “hastalamuerte”. Según la firma de ciberseguridad CheckPoint, el ransomware del grupo se empleó para extorsionar a 332 víctimas solo durante los cinco primeros meses de este año.
Dragos, una empresa especializada en tecnología operativa, atribuyó a The Gentlemen 125 ataques contra organizaciones industriales durante el segundo trimestre de 2026, una cifra que situó al grupo en el tercer puesto entre las organizaciones de ransomware durante ese periodo. Además, archivos internos filtrados y analizados por CheckPoint apuntan a una estructura de comisiones especialmente favorable para los afiliados: el 90 % de los rescates iría destinado a quienes ejecutan los ataques.
De acuerdo con CheckPoint, los operadores suelen obtener acceso inicial mediante dispositivos perimetrales, como cortafuegos, dispositivos VPN y otros sistemas expuestos a internet. Entre los métodos descritos figuran el uso de fuerza bruta contra credenciales en paneles web o VPN, la explotación de vulnerabilidades conocidas y la compra de accesos a intermediarios de bots o de accesos comprometidos.
Una vez dentro de la red, los atacantes intentan acceder a cuentas con privilegios de administrador, desactivar herramientas de seguridad, extraer información y desplegar el ransomware. El grupo también ofrece a sus afiliados herramientas diseñadas para desactivar tecnologías de detección y respuesta en endpoints (EDR). En un caso observado por la firma Expel, The Gentlemen abusó de una vulnerabilidad en un controlador de un proveedor externo poco conocido para inutilizar el EDR de la víctima.
La información sobre el ataque contra AnMed no confirma por ahora que las afirmaciones de exfiltración sean ciertas ni establece el alcance de una posible exposición de datos. La organización continúa investigando el incidente y no ha comunicado una evaluación definitiva sobre la información de pacientes. Fuente: The Record.