Un importante ataque cibernético ha expuesto los datos personales y los registros médicos de más de 3.75 millones de personas, según ha confirmado CareCloud, una prominente empresa de tecnología de la salud. Este incidente se ha catalogado como la quinta mayor violación de datos de salud en lo que va de 2026.
CareCloud reportó oficialmente la violación en un documento enviado al Departamento de Salud y Servicios Humanos (HHS). Aunque el número de individuos afectados ha sido revisado al alza, la empresa no ha ofrecido información sobre si esta cifra podría aumentar en el futuro.
La compañía, con sede en Nueva Jersey, proporciona almacenamiento de registros médicos electrónicos a miles de proveedores de atención médica en Estados Unidos, lo que la convierte en un punto crítico para la gestión de datos de millones de pacientes. CareCloud maneja un gran volumen de información de pacientes y datos de facturación para hospitales y consultorios médicos, lo que la convierte en un blanco atractivo para los hackers.
Desde el anuncio inicial de la brecha de seguridad en marzo, CareCloud no ha emitido comentarios públicos adicionales. En su notificación de violación de datos, se reveló que los atacantes accedieron a los datos médicos almacenados en uno de sus entornos de almacenamiento en la nube durante un periodo de seis días, exfiltrando datos directamente de su cuenta de Amazon Web Services.
La información sustraída incluye nombres, direcciones, números de Seguro Social y datos médicos de los pacientes. Además, los hackers llevaron consigo identificaciones emitidas por el gobierno, incluidos pasaportes y licencias de conducir, así como información bancaria y financiera.
El CEO de CareCloud, Stephen Snyder, no ha respondido a múltiples solicitudes de información sobre el incidente, incluyendo si se ha pagado a los atacantes o cuál es la situación de la ciberseguridad dentro de la empresa. No se ha confirmado si se tienen planes para tomar medidas significativas tras el ataque.
A este ataque le han precedido varias violaciones de datos de gran tamaño en el sector de la salud en lo que va del año. En marzo, el gigante tecnológico TriZetto confirmó que una brecha de datos afectó a 3.4 millones de personas, mientras que en julio un ataque no especificado compromitió la seguridad de datos de Craneware, una empresa de software de facturación en el sector salud.
Según el informe continuo del HHS sobre violaciones de datos en el sector sanitario, la aseguradora dental DentaQuest ha sufrido la mayor fuga de datos de este año, afectando a al menos 15 millones de personas. Estos incidentes subrayan la creciente necesidad de robustecer la ciberseguridad en el sector sanitario, un área que enfrenta desafíos significativos ante la creciente digitalización de la información médica.
