Spirals, un nuevo grupo de ransomware emergente con fuerte presencia en el sector sanitario
Un actor desconocido hasta ahora, autodenominado Spirals, estrenó su sitio de filtración el 14 de septiembre de 2026 y acumula siete publicaciones, la mayoría de organizaciones sanitarias de Norteamérica. Su aparición repentina obliga a revisar las defensas básicas frente a extorsión.
Qué ha pasado
El 14 de septiembre de 2026 apareció en el panorama de la extorsión digital un nuevo actor que se identifica como Spirals. Según el seguimiento de RansomLook, el grupo acumula siete publicaciones en su sitio de filtración desde esa fecha, lo que supone una media alta de actividad para un recién llegado en apenas dos semanas.
La mayoría de las entradas se publicaron el mismo día de arranque (14 de septiembre), con dos incorporaciones posteriores el 18 y el 26 de septiembre. Conviene subrayar que estas publicaciones son reivindicaciones del propio grupo: que una organización aparezca listada no confirma por sí mismo el alcance del incidente, ni qué información se ha visto afectada, mientras no haya una comunicación oficial de la entidad o una verificación independiente.
Quién es el grupo
Spirals no figura en bases de datos de amenazas consolidadas como MISP Galaxy o MITRE ATT&CK, ni coincide con nombres de grupos ya conocidos. Es, por tanto, un actor emergente del que todavía no se conocen públicamente ni sus vectores de acceso inicial ni sus herramientas.
El perfil de las organizaciones reivindicadas sí ofrece pistas sobre su enfoque: cuatro de las siete pertenecen al ámbito sanitario (en Canadá y Estados Unidos, entre ellas proveedores de servicios y tecnología para el sector), y el resto se reparte entre servicios profesionales, tecnología y transporte y logística, con una entidad situada en Omán. Es un patrón oportunista, con sesgo hacia proveedores de la cadena de suministro sanitaria.
Qué pueden hacer las organizaciones
Ante un grupo sin perfil técnico documentado, la respuesta razonable es reforzar los controles que bloquean la mayoría de las intrusiones de extorsión, con independencia del actor:
- Activar autenticación multifactor resistente a phishing en VPN, acceso remoto, correo y portales de administración.
- Priorizar el parcheo de dispositivos expuestos a Internet (cortafuegos, concentradores VPN, servidores de transferencia de ficheros) y retirar los que estén fuera de soporte.
- Revisar cuentas de servicio y accesos de terceros y proveedores, aplicando mínimo privilegio y revocando los que ya no se usen.
- Mantener copias de seguridad aisladas e inmutables y probar la restauración completa, no solo la copia.
- Desplegar detección y respuesta (EDR/XDR) con vigilancia de accesos anómalos y exfiltración de datos hacia servicios de almacenamiento externos.
- Actualizar el plan de respuesta a incidentes incluyendo notificación a la autoridad de protección de datos y a las personas afectadas cuando proceda.
Nuestra recomendación
Si su organización opera en el sector salud o presta servicios tecnológicos a este sector, conviene asumir un nivel de exposición mayor en las próximas semanas y adelantar una revisión de accesos remotos y de la cadena de proveedores. La vigilancia de menciones públicas de su marca permite además reaccionar antes de que un incidente se convierta en una crisis reputacional.
Sobre el grupo: Spirals
Las reivindicaciones las publican los propios grupos criminales y no están verificadas hasta que la organización o la prensa las confirman. Los nombres de personas físicas (autónomos, profesionales individuales) se anonimizan conforme al RGPD. Nunca enlazamos a sitios de filtración ni a datos robados. Para solicitar la retirada o anonimización de una entrada, contacte con el administrador del sitio.