CareCloud notifica a 345.000 personas que sus expedientes médicos fueron robados en un hackeo de marzo
Un ciberataque contra CareCloud, una plataforma estadounidense que gestiona historiales médicos electrónicos para más de 45.000 centros sanitarios, ha expuesto los datos de al menos 345.000 pacientes. La compañía, con sede en Nueva Jersey, comenzó a notificar a los afectados el pasado 30 de julio, cuatro meses después de que los atacantes accedieran a uno de sus sistemas durante más de ocho horas. Aunque la empresa logró contener la intrusión, los datos comprometidos —que podrían incluir nombres, fechas de nacimiento, números de la Seguridad Social, diagnósticos y detalles de facturación— ya circulaban en la red desde mediados de marzo.
El incidente no es un caso aislado. CareCloud forma parte de una cadena de proveedores tecnológicos que, al centralizar información de múltiples centros sanitarios, se convierten en objetivos prioritarios para los ciberdelincuentes. En lo que va de 2026, otros ataques similares han afectado a empresas como Craneware (con 147 millones de expedientes expuestos) o TriZetto (3,4 millones). La diferencia en este caso es el retraso en la comunicación: mientras la normativa estadounidense exige notificar brechas de este tipo en un plazo máximo de 60 días, CareCloud tardó más de cuatro meses en alertar a los afectados. Este lapso deja a los pacientes en una posición vulnerable, ya que sus datos podrían haber sido utilizados para fraudes o ataques secundarios.
¿Qué información está realmente en riesgo?
Aunque CareCloud no ha detallado qué categorías de datos fueron sustraídas, los sistemas de registros médicos electrónicos (EHR, por sus siglas en inglés) suelen almacenar información sensible: desde historiales clínicos hasta datos bancarios vinculados a seguros médicos. En casos como este, lo prudente es asumir que toda la información asociada al paciente está comprometida. Las notificaciones, enviadas por correo postal, ya han llegado a afectados en estados como Maine, Texas o Massachusetts, pero el proceso es escalonado y podría ampliarse en las próximas semanas. Mientras tanto, los pacientes pueden consultar a sus centros sanitarios si utilizan los servicios de CareCloud para confirmar si sus datos están en riesgo.
El ataque no se produjo por una vulnerabilidad en la infraestructura cloud de Amazon Web Services (AWS), donde se alojaba el sistema, sino en la propia plataforma EHR de CareCloud. Esto subraya un problema recurrente: la seguridad de los datos no depende solo de la robustez de los servidores, sino de cómo se configuran y protegen las aplicaciones que los gestionan. Además, el incidente anticipa un nuevo frente de riesgo: a medida que los sistemas sanitarios integran herramientas de inteligencia artificial para analizar expedientes, surgen nuevas vías de ataque, como la "inyección de prompts" en modelos de IA, que podrían permitir acceder a datos sensibles.
Qué significa para tu negocio
Si gestionas una pyme en sectores como la construcción, reformas o servicios técnicos, este caso es un recordatorio de que la ciberseguridad no es solo un problema de grandes corporaciones. Cualquier empresa que maneje datos de clientes —desde facturas hasta contratos o historiales de mantenimiento— es un objetivo potencial. La clave está en actuar antes de que ocurra un incidente: revisa los permisos de acceso a tus sistemas, actualiza el software regularmente y forma a tu equipo en buenas prácticas, como identificar correos sospechosos. Si trabajas con proveedores externos que almacenan datos por ti, exige transparencia sobre sus protocolos de seguridad. Un ataque no solo pone en riesgo la información de tus clientes, sino también la reputación de tu negocio. En un entorno donde los plazos de notificación son cada vez más estrictos, la prevención es la mejor inversión.
Fuente original: WWWhat's new
Conversación
Inicia sesión para comentar y reaccionar.
EntrarSé el primero en comentar.