Stryker Corporation, ataque wiper de Handala vinculado a Irán mediante Microsoft Intune
- Año del evento
- 2026
- Fiabilidad
- Confirmed
- País
- United States
- Industria
- Manufacturing
- Tipo de ataque
- Targeted Attack
Descripción
El 11 de marzo de 2026, Stryker Corporation, uno de los mayores fabricantes de dispositivos médicos del mundo (~$22B de ingresos, 79 países, ~52,000 empleados), fue golpeado por un ciberataque de clase wiper que abusó de su plataforma cloud de gestión de endpoints Microsoft Intune para emitir comandos remotos de borrado y restablecimiento de OS en toda la empresa contra estaciones de trabajo, servidores y dispositivos móviles entre las 05:00 y las 08:00 UTC. El ataque no requirió despliegue de malware; los atacantes obtuvieron credenciales de administrador global de Intune / Entra y usaron funciones nativas de gestión de Microsoft para dejar inutilizable el entorno global de Microsoft, incluida la alteración (defacement) de la página de inicio de sesión Entra de la empresa.
La persona hacktivista alineada con Irán Handala, vinculada por Palo Alto Networks Unit 42 y el seguimiento de Microsoft al clúster Void Manticore y, en última instancia, al Ministerio de Inteligencia y Seguridad de Irán (MOIS), reclamó la responsabilidad en Telegram, presentando el ataque como represalia ligada a un ataque con misiles del 28 de febrero de 2026 contra una escuela iraní y citando la adquisición en 2019 por Stryker del fabricante israelí de implantes ortopédicos OrthoSpace. Stryker divulgó el incidente el mismo día mediante SEC Form 8-K y contrató a Unit 42 para respuesta a incidentes. El 9 de abril de 2026, la empresa presentó un Form 8-K/A que confirmaba la restauración operativa completa y declaraba que el incidente tuvo impacto material en las ganancias del Q1 2026 (cifra específica por cuantificar en la conferencia de resultados del 30 de abril).
Impacto
La red global de fabricación y el flujo de pedidos/envíos se detuvieron durante aproximadamente cuatro semanas en 79 países. Clientes de suministros quirúrgicos, incluido el UK National Health Service (NHS), experimentaron retrasos de pedidos que afectaron operaciones clínicas; el servicio de transmisión cardíaca-EKG LifeNet fue desconectado temporalmente por hospitales como medida de precaución. Aproximadamente 5,000 empleados fueron enviados a casa solo desde la instalación de Cork, Irlanda; algunos sitios volvieron a flujos de trabajo con papel y bolígrafo. Los resultados financieros del Q1 2026 tuvieron impacto material según el 8-K/A de Stryker; la guía para todo el año 2026 fue reafirmada como no afectada materialmente.
Fuentes
- https://www.sec.gov/Archives/edgar/data/310764/000119312526102460/d76279d8k.htm
- https://www.stocktitan.net/sec-filings/SYK/8-k-a-stryker-corp-amends-material-event-report-2607c58bac6d.html
- https://krebsonsecurity.com/2026/03/iran-backed-hackers-claim-wiper-attack-on-medtech-firm-stryker/
- https://www.bleepingcomputer.com/news/security/medtech-giant-stryker-offline-after-iran-linked-wiper-malware-attack/
- https://www.cybersecuritydive.com/news/stryker-Iran-cyberattack-material-impact-earnings/817211/
- https://unit42.paloaltonetworks.com/iranian-cyberattacks-2026/
- https://www.medtechdive.com/news/strykers-manufacturing-shipping-disrupted-after-cyberattack/814667/
- https://www.stryker.com/us/en/about/news/2026/a-message-to-our-customers-03-2026.html