Grupo Aurora reclama ataque a Laboratorios Roemmers, líder farmacéutico argentino
Qué pasó
El grupo de ransomware Aurora publicó en su sitio de filtración en la dark web una reclamación de ataque contra Laboratorios Roemmers SAICF, la farmacéutica líder de Argentina por facturación, con €1.669 millones en ingresos consolidados, 6.890 empleados y 69 subsidiarias en 11 países.
Según la publicación del grupo criminal, el material supuestamente exfiltrado incluye números de identidad nacional (CUIL) de 4.207 empleados combinados con fechas de nacimiento, afiliaciones de obra social e identificadores de empleador. También se mencionan registros de dispensación de medicamentos psicotrópicos (clonazepam, alprazolam, diazepam) por empleado, datos de seguimiento de COVID-19 con notas clínicas, y resultados de exámenes médicos preocupacionales con números de DNI completos.
Además, los atacantes afirman haber obtenido 82 GB de formulaciones de medicamentos, 193 MB de expedientes de calificación de proveedores de API internacionales (incluyendo CERBIOS de Suiza), y 14 GB de estrategias internas de precios e inteligencia competitiva. Es importante destacar que esta es una reclamación unilateral del grupo criminal en su sitio de extorsión, y Roemmers aún no ha confirmado públicamente el incidente.
Qué significa para empresas en LatAm
Este caso ilustra el riesgo elevado que enfrentan las empresas del sector salud y farmacéutico en la región, donde se combina información personal extremadamente sensible (datos de salud mental, diagnósticos médicos) con propiedad intelectual crítica para el negocio. La exposición de este tipo de datos puede derivar en sanciones regulatorias, demandas de empleados afectados y pérdida de ventaja competitiva frente a la filtración de fórmulas y estrategias de precios.
Para organizaciones con operaciones multinacionales como Roemmers, un ataque de este tipo también representa un riesgo reputacional transfronterizo, afectando la confianza de socios comerciales y proveedores internacionales mencionados en la filtración.
Qué hacer ahora
- Revisar y reforzar los controles de acceso a sistemas que almacenan datos médicos y de recursos humanos, aplicando cifrado y segmentación de red.
- Auditar los registros de acceso a bases de datos de salud ocupacional y psicotrópicos para detectar accesos anómalos o exfiltración de datos.
- Establecer un plan de respuesta a incidentes que contemple notificación a empleados afectados conforme a normativas de protección de datos personales de Argentina.
- Evaluar la exposición de propiedad intelectual (fórmulas, procesos de síntesis) y reforzar la protección de repositorios de I+D con controles de DLP (Data Loss Prevention).
- Monitorear foros y sitios de filtración de ransomware para detectar menciones tempranas de la organización o sus proveedores.
Fuente original: Ransomware.live (en inglés). Consulta la fuente para el detalle técnico completo.
Análisis y redacción: Erick Marin · VIGÍA Ciber