
En la mañana del 11 de marzo de 2026, los empleados de las oficinas de Stryker Corporation en 79 países encendieron sus equipos y los encontraron en blanco. Las pantallas de inicio de sesión habían sido sustituidas por el logotipo de un niño descalzo con una honda, el símbolo de Handala, un grupo hacktivista vinculado a Irán. En cuestión de horas, una de las mayores empresas de tecnología médica del mundo quedó paralizada.
No fue un ataque de ransomware. No se desplegó malware. Los atacantes no lo necesitaron.
El actor de amenazas utilizó el comando de borrado de Intune, el servicio de Microsoft basado en la nube para la administración de endpoints, para borrar los datos de casi 80 000 dispositivos entre las 5:00 y las 8:00 a. m. UTC del 11 de marzo. El ataque se llevó a cabo tras comprometer una cuenta de administrador y crear una nueva cuenta de administrador global.(Fuente: BleepingComputer)
Stryker confirmó el incidente y lo describió como “una interrupción global de la red en nuestro entorno de Microsoft como consecuencia de un ciberataque”. Afirmó que no tenía indicios de ransomware ni de malware y que consideraba que el incidente estaba contenido. La realidad fue mucho más grave.
El ataque, explicado
Microsoft Intune es una plataforma basada en la nube que permite a las organizaciones administrar toda su flota de dispositivos desde una única consola web. Cuando una organización inscribe un dispositivo en Intune (ya sea un equipo portátil corporativo o un dispositivo móvil personal, a través de un programa BYOD), ese dispositivo confía en Intune como autoridad. Un atacante con acceso de nivel administrador dispone, en la práctica, de un interruptor de apagado para cada endpoint inscrito en la organización, sin necesidad de malware personalizado. Esta función se utiliza para gestionar el ciclo de vida de usuarios y dispositivos. Si un usuario deja la organización o pierde un dispositivo, un administrador de Intune puede eliminar del dispositivo los recursos y datos confidenciales de la organización, lo que garantiza que no caigan en las manos equivocadas.
Muchos empleados habían inscrito sus dispositivos móviles personales a través del programa BYOD de Stryker, lo que significaba que esos dispositivos también estaban administrados por los sistemas de TI de Stryker. Por eso también se restablecieron a los valores de fábrica, lo que borró no solo las aplicaciones corporativas, sino todo: fotos, eSIM y las aplicaciones de autenticación de las que los empleados dependían para su banca personal. (Fuente: Lumos)
Y el daño no se limitó a los endpoints. Los investigadores descubrieron que los atacantes también comprometieron el entorno de Rubrik de Stryker y destruyeron las copias de seguridad antes de ejecutar el borrado, a pesar de que Rubrik es una plataforma de copias de seguridad inmutables diseñada precisamente para que las copias no puedan eliminarse ni modificarse.
El Departamento de Justicia atribuyó formalmente el ataque al Ministerio de Inteligencia y Seguridad de Irán (MOIS). El FBI incautó cuatro dominios de Handala. Horas después, Handala puso en marcha una infraestructura de reemplazo y se burló de la incautación en Telegram. El Departamento de Estado ofrece 10 millones de dólares por información sobre los autores. (Fuente: State of Surveillance)

Una amenaza geopolítica que aún no ha terminado
Handala citó la adquisición de OrthoSpace por parte de Stryker en 2019, una empresa israelí de tecnología médica, como motivo para atacar a la compañía. El mensaje es explícito: cualquier organización con vínculos comerciales con Israel (adquisiciones, alianzas, clientes compartidos, relaciones de inversión) es un objetivo potencial. (Fuente: 7AI)
En el momento de redactar este artículo, la acción militar contra Irán continúa, e Irán ha lanzado amenazas de represalia que se espera incluyan nuevos ciberataques contra empresas estadounidenses y de países aliados. (Fuente: HIPAA Journal)
La actividad reciente de Handala muestra un enfoque deliberado en ganar posiciones dentro de la cadena de suministro: ataca a proveedores de servicios de TI y de servicios gestionados para llegar a sus clientes. (Fuente: KrebsOnSecurity)
Si su organización opera en Norteamérica, Latinoamérica o Europa, esta amenaza le afecta directamente.
CISA se ha pronunciado. El tiempo corre.
CISA ha emitido una alerta urgente para todas las organizaciones para que refuercen la configuración de la administración de endpoints con las nuevas prácticas recomendadas de Microsoft para proteger Microsoft Intune. (Fuente: CISA)
Los tres pilares que identificó CISA no son capacidades futuras. Ya existen hoy, dentro de su tenant de Microsoft 365. Solo hay que configurarlos:
Diseño de roles con privilegios mínimos (RBAC)
Aproveche el control de acceso basado en roles de Microsoft Intune para asignar a cada rol los permisos mínimos necesarios, incluidas las acciones que puede realizar y los usuarios y dispositivos a los que puede afectar, y reduzca así el radio de impacto en caso de que una cuenta se vea comprometida.
MFA resistente al phishing e higiene del acceso privilegiado
Utilice las capacidades de Microsoft Entra ID, como Acceso condicional (Conditional Access), MFA, señales de riesgo y controles de acceso privilegiado, para bloquear el acceso no autorizado a acciones privilegiadas. La MFA estándar ya no es suficiente. Los métodos resistentes al phishing, como las llaves FIDO2 o la autenticación basada en certificados, son el nuevo estándar mínimo para cualquier cuenta de administrador.
Aprobación multiadministrador (Multi Admin Approval)
Para acciones destructivas: configure directivas que exijan la aprobación de un segundo administrador para acciones de alto impacto como el borrado de dispositivos, la implementación de aplicaciones, los cambios de RBAC y la ejecución de scripts. Este único control, de haber estado activo en Stryker, habría detenido el borrado masivo.
La perspectiva de Synergy Advisors: una respuesta estratégica, no solo una solución técnica
En Synergy Advisors llevamos años trabajando junto a organizaciones de Norteamérica, Latinoamérica y Europa como partner estratégico de Microsoft, implementando, optimizando y protegiendo entornos de Microsoft cada día.
Lamentablemente, el ataque a Stryker no nos sorprende. Es la consecuencia inevitable de una brecha que vemos de forma constante: organizaciones que han adoptado potentes herramientas de Microsoft, pero no han acompañado esa adopción con la gobernanza, los controles de identidad y la arquitectura de seguridad que esas herramientas exigen.
Esta no es una historia sobre la inseguridad de Microsoft Intune. Es una historia sobre lo que ocurre cuando una capacidad de nivel empresarial queda en manos de identidades protegidas de forma inadecuada. Y ese problema existe en casi todos los tenants de Microsoft que hemos auditado.
Así es una respuesta estratégica, y esto es lo que ayudamos a construir a nuestros clientes:
Entra ID Privileged Identity Management (PIM)
Eliminar los privilegios permanentes La palabra más peligrosa en la seguridad empresarial es “permanente”. Los roles de administrador permanentes implican que una sola credencial robada se convierte de inmediato en un interruptor de apagado global. Con PIM, roles como administrador global, administrador de Intune y administrador de Exchange no se asignan de forma permanente: el acceso se solicita, tiene un límite de tiempo, requiere una justificación de negocio y activa un flujo de aprobación. Incluso una credencial totalmente comprometida no puede escalar a una acción destructiva sin alertar a un segundo administrador. Este es el control que Stryker no tenía, y hoy está disponible para todos los clientes de Microsoft 365.
Arquitectura de identidad Zero Trust
Nunca confiar, verificar siempre Un entorno moderno de Microsoft debe tratar cada solicitud de acceso como potencialmente hostil, independientemente de que se origine dentro de la red corporativa. Diseñamos directivas de Acceso condicional que evalúan en tiempo real el cumplimiento de los dispositivos, la ubicación geográfica, las puntuaciones de riesgo de inicio de sesión y las señales de comportamiento. La actividad anómala activa una autenticación reforzada o bloquea el acceso por completo antes de que se produzca el daño. Zero Trust no es un producto que se compra: es una arquitectura que se construye.
Línea base de seguridad y refuerzo de la gobernanza de Intune
Muchas organizaciones descubren, durante nuestras conversaciones iniciales, que su entorno de Intune se configuró pensando en la comodidad y no en la seguridad: ámbitos de administración amplios, sin etiquetas de ámbito, sin Multi Admin Approval, sin controles de cumplimiento de dispositivos. Cada uno de estos puntos es una posible vía de ataque. Realizamos revisiones estructuradas con base en las líneas base de seguridad de Microsoft y en las guías de refuerzo de CISA, y después implementamos de forma sistemática la segmentación RBAC, las directivas de Multi Admin Approval y los requisitos de cumplimiento de dispositivos.
Microsoft Sentinel
Visibilidad antes de que sea demasiado tarde El ataque a Stryker tuvo éxito en parte porque la actividad anómala no se detectó a tiempo. Se creó una nueva cuenta de administrador global en plena noche y se emitieron comandos de borrado masivo antes del amanecer, algo muy inusual para cualquier organización. Microsoft Sentinel, configurado correctamente, cambia esa ecuación. Implementamos Sentinel con reglas de detección personalizadas y adaptadas a su entorno para descubrir elevaciones de rol no autorizadas, comandos masivos de administración de dispositivos, patrones de inicio de sesión sospechosos y mucho más. Nuestro objetivo no es solo investigar después de un incidente, sino dar a su equipo una oportunidad real de responder mientras el ataque aún está en curso.
Riesgo de la cadena de suministro y de terceros
La exposición que se pasa por alto La estrategia documentada de Handala incluye atacar a proveedores de servicios de TI para llegar a sus clientes. Si trabaja con partners tecnológicos externos, como prácticamente todas las empresas, su postura de seguridad depende también de la postura de seguridad de esos partners. Ayudamos a nuestros clientes a definir y hacer cumplir requisitos de seguridad para el acceso de terceros a sus entornos de Microsoft, incluidas cuentas de servicio con ámbito limitado, Acceso condicional para identidades externas y revisiones de acceso periódicas.
Sensibilización en seguridad y preparación ante incidentes
Los controles técnicos solo son tan sólidos como las personas que los operan. Trabajamos con las organizaciones para crear culturas resistentes al phishing mediante simulaciones específicas, programas de sensibilización adaptados a cada rol y entrenamientos para administradores y usuarios finales que ponen a prueba su respuesta ante incidentes antes de que llegue el escenario real.
La pregunta que debe hacerle hoy a su equipo
Si un atacante comprometiera mañana por la mañana una de sus cuentas de administrador global, a las 3:30 a. m., mientras su equipo duerme, ¿cuántos dispositivos podría borrar antes de que alguien lo notara? ¿Cuántas aprobaciones necesitaría? ¿Cuánto tardaría en activarse su primera alerta?
Muchas organizaciones creen que ya tienen un control sólido. Sin embargo, la configuración real suele contar una historia distinta: roles amplios, rutas de excepción, cuentas obsoletas y flujos de aprobación incompletos o sin probar. (Fuente: Windows Forum)
CISA trabaja junto al FBI para determinar si otras organizaciones se enfrentan a una exposición similar. No es una hipótesis. Es una amenaza activa y en aumento, y la oportunidad de actuar antes de convertirse en el próximo caso de estudio está abierta ahora mismo.
¿Está su entorno de Microsoft preparado para resistir este tipo de ataque?
El incidente de Stryker recuerda que la ciberseguridad no es una función secundaria: es un imperativo estratégico. Los controles que podrían haber evitado este ataque no son exóticos ni inalcanzables. Ya están dentro de su tenant de Microsoft 365, a la espera de configurarse, gobernarse y supervisarse correctamente.
En Synergy Advisors, nuestro equipo de expertos certificados por Microsoft trabaja con organizaciones de Norteamérica, Latinoamérica y Europa para diseñar e implementar arquitecturas de seguridad resilientes por diseño, no por suerte. Tanto si parte de cero como si busca reforzar lo que ya tiene, aportamos la profundidad técnica, la visión estratégica y la experiencia práctica para hacerlo bien.
La pregunta no es si una amenaza como esta podría llegar a su organización. La pregunta es si su entorno estará preparado cuando llegue.
Construya un entorno de Microsoft seguro, gobernado y preparado para el futuro con la guía de expertos
Aproveche la experiencia de nuestros especialistas para diseñar, implementar y optimizar un entorno de Microsoft seguro, bien gobernado y preparado para afrontar las amenazas actuales en constante evolución. De la estrategia a la ejecución, le ayudamos a reforzar su postura de seguridad, garantizar el cumplimiento normativo y mantenerse un paso por delante con un enfoque proactivo y dirigido por expertos.




