Segurança & Risco5 minRedação

Astrana Health relata à SEC ataque com telefone falsificado

A americana Astrana Health comunicou à SEC um incidente cibernético material em sua subsidiária: criminosos falsificaram o número da empresa e se passaram por funcionários para tentar obter acesso aos sistemas.

Telefone de mesa fora do gancho em balcão de recepção de clínica, com atendente desfocada ao fundo.

A Astrana Health, empresa americana de serviços e tecnologia para médicos e operadoras de saúde, comunicou à SEC em 23 de setembro um incidente cibernético classificado como material em sua subsidiária Astrana Health Management. O vetor descrito no formulário 8-K não envolve uma vulnerabilidade de software: criminosos se passaram por funcionários da empresa e falsificaram o número de telefone principal da companhia para ligar para colaboradores e tentar obter acesso aos sistemas internos.

As ações da Astrana, negociadas na Nasdaq sob o código ASTH, caíram já no pré-mercado de 23 de setembro, depois da divulgação. A empresa não detalhou publicamente quantos pacientes ou registros podem ter sido afetados, nem se houve pedido de resgate.

O que a empresa confirmou

Segundo o comunicado enviado à SEC, a equipe de segurança da Astrana detectou atividade incomum no ambiente da subsidiária, respondeu à atividade não autorizada e abriu uma investigação. A empresa contratou uma consultoria externa de forense digital, notificou as autoridades policiais e está comunicando o caso a reguladores estaduais e federais e às operadoras de planos de saúde parceiras.

O uso do item de incidente material no 8-K tem peso próprio. Desde dezembro de 2023, a SEC exige que empresas de capital aberto divulguem incidentes cibernéticos em até quatro dias úteis depois de concluírem que o impacto é material. A Astrana tomou essa decisão enquanto a investigação ainda está em curso, o que indica que a avaliação inicial considerou o caso relevante para investidores antes de o dano estar dimensionado.

Engenharia social por telefone, o vetor que não se corrige com patch

A técnica descrita pela Astrana é a mesma que marcou alguns dos maiores incidentes corporativos dos últimos três anos: ligações para a central de atendimento ou para funcionários, com o atacante fingindo ser um colega ou alguém da área de TI, para conseguir redefinição de senha, cadastro de novo dispositivo de autenticação ou instalação de ferramenta de acesso remoto. A falsificação do número de telefone da própria empresa elimina o sinal de alerta mais óbvio para quem atende.

Esse vetor contorna boa parte dos investimentos em segurança dos últimos anos. Autenticação multifator, EDR e segmentação de rede protegem contra o invasor que tenta entrar pela porta técnica; não impedem que um funcionário, convencido de que fala com o suporte interno, entregue a chave. O relatório mensal da NCC Group publicado no mesmo 23 de setembro contou 1.073 vítimas de ransomware em agosto, recorde de 2026, num ambiente em que o acesso inicial é o produto mais disputado do crime digital.

Saúde americana e as centrais de atendimento no exterior

Nos EUA, o setor de saúde vive uma sequência de incidentes que atinge operadoras, prestadores e empresas de tecnologia que conectam uns aos outros. A Astrana ocupa exatamente essa posição intermediária: trabalha com médicos e com operadoras, e por isso sua lista de notificações inclui parceiros pagadores além dos reguladores. Em empresas desse tipo, um acesso indevido pode expor dados de pacientes sujeitos à HIPAA e informações de faturamento de terceiros ao mesmo tempo.

O mesmo risco se espalha pela cadeia de serviços terceirizados. Boa parte do atendimento, da gestão de receita e do suporte de TI de empresas americanas de saúde roda em centros de serviço na Índia e nas Filipinas, operados por prestadores como Cognizant, Infosys e grupos especializados em BPO de saúde. Um atacante que convence um atendente em Manila ou em Chennai de que é um executivo em Los Angeles explora a mesma fragilidade, com uma camada adicional de distância e de fuso horário que dificulta a verificação por canal alternativo.

Para prestadores de serviço nesses países, o caso reforça uma exigência que clientes americanos já começaram a colocar em contrato: procedimentos de verificação de identidade para redefinição de credenciais que não dependam de telefone nem de informação que um criminoso encontre em redes sociais.

A pergunta para o conselho

O 8-K da Astrana é curto e deixa em aberto o tamanho do dano. O ponto que interessa a outros conselhos é anterior: quantas pessoas na empresa podem, com uma ligação convincente, redefinir uma senha privilegiada ou autorizar uma ferramenta de acesso remoto, e com qual verificação. Em muitas organizações, a resposta envolve dezenas de atendentes terceirizados e nenhum retorno por canal independente. É essa conta, e não o orçamento de ferramentas, que determina a exposição ao tipo de ataque que a Astrana acabou de reportar.

A análise da semana, por e-mail

Uma edição semanal com o que importa para quem decide. Sem anúncios, sem patrocínio.

Cancelamento em um clique, a qualquer momento.

Segurança & Risco