Por Canuto  

CareCloud confirmó ante los reguladores federales que hackers robaron información personal y registros médicos de más de 3,75 millones de personas, en una filtración que ya figura entre las mayores del sector salud estadounidense durante 2026.
***

  • CareCloud informó que el ataque comenzó en marzo y permitió acceder durante seis días a datos almacenados en uno de sus entornos de nube.
  • La información sustraída incluye nombres, direcciones, números de Seguro Social, expedientes médicos, documentos oficiales y datos bancarios.
  • La compañía no ha explicado públicamente si pagó a los atacantes ni quién dirige su estrategia de ciberseguridad.


CareCloud confirmó ante los reguladores federales que hackers robaron información personal y registros médicos de más de 3,75 millones de personas, una cifra que convierte el incidente en el quinto mayor robo de datos de salud registrado en Estados Unidos durante 2026. La empresa, con sede en Nueva Jersey, comunicó el alcance de la intrusión en una presentación ante el Departamento de Salud y Servicios Humanos de Estados Unidos, conocido como HHS, después de actualizar al alza el número de afectados.

La compañía detalló inicialmente la violación en marzo, pero durante meses no había hecho pública la magnitud total del daño. La actualización presentada el martes elevó la cantidad de víctimas desde el cálculo anterior y dejó abierta la posibilidad de que el registro aumente nuevamente, porque CareCloud no ha aclarado si terminó de identificar todos los datos comprometidos.

Una plataforma con información de millones de pacientes

CareCloud ofrece servicios de almacenamiento de registros médicos electrónicos a decenas de miles de proveedores de atención médica en Estados Unidos. Su infraestructura procesa y conserva información en nombre de hospitales, consultorios médicos y otras prácticas, por lo que una intrusión en sus sistemas puede afectar simultáneamente a pacientes que nunca tuvieron una relación directa con la empresa tecnológica.

Ese modelo concentra en un mismo proveedor expedientes clínicos, datos administrativos y registros de facturación correspondientes a una amplia red de instituciones. La escala del incidente muestra el riesgo que enfrentan los sistemas sanitarios cuando dependen de plataformas externas para custodiar información sensible, especialmente cuando una sola cuenta de almacenamiento permite alcanzar datos de múltiples organizaciones.

CareCloud indicó que los atacantes accedieron durante seis días a datos médicos guardados en uno de sus entornos de almacenamiento en la nube. Más tarde, las notificaciones enviadas por la empresa señalaron que los intrusos extrajeron información desde una cuenta de Amazon Web Services y sustrajeron un volumen considerable de datos de pacientes.

La noticia no describe una alteración de historiales clínicos ni una interrupción prolongada de la atención médica, pero el robo expone a las víctimas a riesgos que pueden extenderse mucho más allá del momento de la intrusión. Los expedientes médicos suelen combinar identificadores permanentes con información íntima, una mezcla que puede facilitar suplantaciones, fraudes y campañas de extorsión.

Qué información quedó expuesta

Entre los datos robados figuran los nombres de los pacientes, sus direcciones postales, números de Seguro Social y registros médicos y de salud. La filtración también incluyó números de identificación emitidos por el Gobierno, como pasaportes y licencias de conducir, además de información bancaria y financiera.

La combinación de estos elementos eleva la gravedad del incidente porque permite vincular la identidad civil con el historial clínico y la información económica de una misma persona. Un número de Seguro Social o un documento oficial puede conservar utilidad para el fraude durante años, mientras que los datos de salud pueden revelar tratamientos, diagnósticos y circunstancias personales difíciles de reemplazar o corregir.

La información financiera agregada a esos registros amplía el posible impacto para los pacientes afectados. Aunque CareCloud no detalló en el material disponible si todos los datos fueron utilizados posteriormente, la extracción desde su cuenta en la nube significa que los atacantes obtuvieron copias fuera del control inmediato de la empresa.

Para los proveedores de atención médica, el caso también plantea dudas sobre la supervisión de terceros y la segmentación de los sistemas. Cuando un prestador tecnológico administra datos de decenas de miles de organizaciones, los controles de acceso, la vigilancia de cuentas y la respuesta ante incidentes adquieren una importancia central para limitar el alcance de cualquier intrusión.

Preguntas sin respuesta sobre la respuesta de CareCloud

CareCloud no ha comentado públicamente el ciberataque desde que reveló la violación en marzo. La empresa sí notificó a los afectados y a los reguladores sobre la extracción de datos, pero no ofreció en la información disponible una explicación detallada sobre el método utilizado por los hackers ni sobre las medidas adoptadas para impedir un nuevo acceso.

El director ejecutivo de CareCloud, Stephen Snyder, tampoco respondió a varios correos electrónicos que solicitaron información sobre el incidente. Entre las preguntas pendientes están si la empresa pagó a los atacantes, quién asumía la responsabilidad de la ciberseguridad cuando ocurrió la intrusión y si Snyder contempla abandonar su cargo después de la filtración.

La ausencia de respuestas públicas dificulta evaluar la gestión posterior al ataque y el nivel de transparencia de la compañía. También deja sin resolver si los clientes de CareCloud recibieron información suficiente para valorar sus propios riesgos, reforzar sus controles y orientar a los pacientes cuyas identidades quedaron expuestas.

La presentación ante HHS aporta por ahora la confirmación oficial de la escala, pero no sustituye una explicación técnica completa. La cifra revisada de más de 3,75 millones de afectados podría cambiar si la empresa encuentra nuevos registros comprometidos o si los proveedores asociados reportan información adicional sobre el alcance del incidente.

Una cadena de filtraciones que golpea al sector

El caso de CareCloud se suma a varias brechas considerables confirmadas en el sector sanitario durante 2026. En marzo, TriZetto informó que una violación ocurrida en 2024 había afectado los datos de 3,4 millones de personas, lo que evidenció que los incidentes pueden tardar meses o incluso años en revelar su impacto completo.

En julio, el fabricante de software de facturación sanitaria Craneware también sufrió un robo de datos, aunque todavía no se ha especificado cuántas personas resultaron afectadas. La falta de una cifra final impide comparar el caso con CareCloud, pero confirma que los proveedores tecnológicos vinculados a la salud continúan siendo objetivos de alto valor para los atacantes.

Según el recuento actualizado de violaciones de datos de atención médica de HHS, DentaQuest registra la mayor filtración del sector en lo que va del año. Al menos 15 millones de personas quedaron con información personal y de salud comprometida en ese incidente, una cifra muy superior a la de CareCloud y que refuerza la dimensión sistémica del problema.

La sucesión de casos coloca bajo presión a hospitales, aseguradoras, fabricantes de software y operadores de infraestructura en la nube. Para los pacientes, cada nueva filtración confirma que la seguridad de sus datos depende no solo del consultorio que visitan, sino también de una extensa cadena de proveedores que administra información médica y financiera a gran escala.

La investigación de CareCloud deberá aclarar si la vulnerabilidad estuvo limitada a una cuenta específica de Amazon Web Services o si existieron fallas más amplias en la arquitectura de acceso. Mientras tanto, la confirmación regulatoria obliga a la empresa y a sus clientes a revisar las medidas de protección para millones de personas cuyos documentos y expedientes ya no permanecen exclusivamente bajo su control.


Imagen original de DiarioBitcoin, creada con inteligencia artificial, de uso libre, licenciada bajo Dominio Público.

Este artículo fue escrito por un redactor de contenido de IA y revisado por un editor humano para garantizar calidad y precisión.


ADVERTENCIA: DiarioBitcoin ofrece contenido informativo y educativo sobre diversos temas, incluyendo criptomonedas, IA, tecnología y regulaciones. No brindamos asesoramiento financiero. Las inversiones en criptoactivos son de alto riesgo y pueden no ser adecuadas para todos. Investigue, consulte a un experto y verifique la legislación aplicable antes de invertir. Podría perder todo su capital.

Suscríbete a nuestro boletín