CareCloud comenzó a notificar a cientos de miles de personas tras confirmar que hackers accedieron a un almacén de registros médicos durante al menos seis días. La información expuesta incluye datos médicos, financieros, números de Seguro Social y documentos de identificación.
***
- La empresa identificó al menos 345.000 personas afectadas en Estados Unidos, aunque la cifra podría aumentar.
- Los atacantes ingresaron entre el 10 y el 16 de marzo a un almacén de datos alojado en Amazon Web Services.
- La brecha se suma a otros ataques contra proveedores de salud, como TriZetto y NYC Health + Hospitals.
Cientos de miles de personas comenzaron a recibir cartas de CareCloud después de que hackers robaran registros médicos durante un ciberataque ocurrido a principios de 2026. La compañía, con sede en Nueva Jersey, administra información de pacientes para miles de proveedores de salud en Estados Unidos.
La empresa reveló inicialmente el incidente en marzo, pero durante varias semanas ofreció pocos detalles públicos. Nuevos avisos presentados ante fiscales generales estatales permiten conocer mejor la duración del acceso no autorizado, el tipo de información comprometida y el número de personas afectadas.
TechCrunch informó que la brecha alcanza al menos a 345.000 personas en todo el país. Esa cifra podría aumentar cuando CareCloud y las autoridades estatales presenten nuevas divulgaciones sobre pacientes incluidos en el incidente.
El acceso no autorizado a los registros
CareCloud dijo que los atacantes ingresaron a uno de sus seis almacenes de registros electrónicos de salud. El sistema contenía información administrada para consultorios médicos, hospitales y otras prácticas sanitarias.
Según un aviso presentado esta semana ante la oficina del fiscal general de California, el acceso ocurrió durante al menos seis días. La intrusión comenzó el 10 de marzo y continuó hasta el 16 de marzo.
La empresa también indicó que un hacker afirmó haber extraído datos de sus bases de datos. El aviso no explicó cómo realizó esa afirmación ni si el atacante entregó muestras de la información sustraída.
En este tipo de incidentes, los grupos criminales suelen compartir fragmentos de datos robados con la víctima. Esa práctica busca demostrar que el acceso fue real y presionar a la empresa para que pague una demanda de rescate.
Hasta ahora, no existe conocimiento público de que un grupo de ransomware o extorsión haya reclamado la brecha de CareCloud. La ausencia de una reivindicación pública no permite determinar quién ejecutó el ataque ni cuáles fueron sus objetivos.
Información médica, financiera y de identidad
Los avisos enviados a las autoridades estatales describen una exposición amplia de datos personales. Entre la información comprometida aparecen nombres, direcciones postales y números de Seguro Social.
Los documentos también incluyen números de identificación emitidos por el Gobierno. En esa categoría figuran pasaportes y licencias de conducir, dos tipos de documentos que pueden facilitar intentos de suplantación de identidad.
El incidente involucró además información financiera de los afectados. CareCloud señaló que los datos robados podían incluir información de cuentas bancarias y números de tarjetas de pago.
La información médica representa otra dimensión del riesgo. Los avisos mencionan una gran cantidad de datos relacionados con la salud, aunque no detallan públicamente cada tipo de registro clínico incluido en el almacén afectado.
La combinación de datos médicos, financieros y de identidad eleva la gravedad potencial de la brecha. Los delincuentes podrían utilizar esos elementos para cometer fraude, enviar campañas de engaño o intentar obtener servicios y productos a nombre de las víctimas.
El alcance de CareCloud y la ola de ataques
CareCloud almacena registros de pacientes para más de 45.000 proveedores de salud en Estados Unidos. Su infraestructura procesa información sensible de millones de pacientes, además de datos vinculados con facturación y administración médica.
La empresa reconoció por primera vez el ataque el 27 de marzo, cuando informó el incidente a los reguladores. Los avisos más recientes confirmaron que el almacenamiento afectado se encontraba alojado en Amazon Web Services.
La divulgación ante las autoridades de California permitió establecer una primera cifra sobre las personas afectadas. Listas de fiscales generales de Nueva Hampshire, Massachusetts y Texas también señalan un impacto nacional de al menos 345.000 individuos.
Stephen Snyder, director ejecutivo de CareCloud, no respondió a las solicitudes de comentarios ni a las preguntas sobre el incidente. La compañía tampoco explicó públicamente cómo detectó la intrusión o qué medidas adoptó después del acceso.
TechCrunch informó que el ataque forma parte de una serie de brechas que afectaron a proveedores de salud durante este año. Una intrusión en TriZetto afectó a 3,4 millones de personas, mientras que un ataque de un mes contra NYC Health + Hospitals comprometió datos de salud de 1,8 millones de personas y las impresiones digitales de miles de empleados.
La semana pasada, Craneware, proveedor tecnológico con sede en Reino Unido, confirmó que hackers robaron un “volumen significativo” de datos de sus clientes desde sus servidores. La empresa ofrece software de contabilidad y facturación a miles de proveedores de salud estadounidenses, lo que generó nuevas preocupaciones sobre una posible exposición de datos de pacientes.
Estos casos muestran por qué los proveedores tecnológicos se han convertido en objetivos atractivos para los atacantes. Una sola plataforma puede concentrar información de numerosas instituciones, por lo que una intrusión permite alcanzar a pacientes de distintas regiones mediante un único punto de acceso.
Notificaciones y riesgos para las víctimas
Las cartas de CareCloud buscan informar a las personas cuyos datos aparecen dentro del conjunto afectado. La cantidad final de destinatarios dependerá de las investigaciones y de las nuevas presentaciones que la compañía realice ante las autoridades estatales.
Los afectados enfrentan riesgos distintos según la información asociada a cada registro. Un número de Seguro Social puede tener consecuencias diferentes a las de una tarjeta de pago, mientras que los datos médicos pueden revelar condiciones de salud especialmente sensibles.
El acceso a documentos como pasaportes y licencias de conducir también puede facilitar intentos de hacerse pasar por las víctimas. Por esa razón, la exposición no se limita a una pérdida temporal de privacidad o a un problema administrativo.
CareCloud no indicó en los avisos qué grupo criminal realizó el ataque ni si los datos aparecieron públicamente en internet. Tampoco comunicó que un ransomware o una operación de extorsión hubiera asumido responsabilidad por el incidente.
Para los lectores que siguen la seguridad digital, el caso ilustra un problema que también afecta a empresas de tecnología financiera, plataformas de activos digitales y servicios basados en la nube. La concentración de información aumenta la eficiencia operativa, pero también amplifica el impacto de una falla de seguridad.
La investigación continuará mientras más estados reciban información sobre la brecha. Hasta que CareCloud publique detalles adicionales, la cifra de 345.000 personas debe considerarse un mínimo y no una estimación definitiva del alcance total.
Imagen original de DiarioBitcoin, creada con inteligencia artificial, de uso libre, licenciada bajo Dominio Público.
Este artículo fue escrito por un redactor de contenido de IA y revisado por un editor humano para garantizar calidad y precisión.
ADVERTENCIA: DiarioBitcoin ofrece contenido informativo y educativo sobre diversos temas, incluyendo criptomonedas, IA, tecnología y regulaciones. No brindamos asesoramiento financiero. Las inversiones en criptoactivos son de alto riesgo y pueden no ser adecuadas para todos. Investigue, consulte a un experto y verifique la legislación aplicable antes de invertir. Podría perder todo su capital.
Suscríbete a nuestro boletín
Artículos Relacionados
Empresas
OpenAI recorta 80% el precio de GPT-5.6 Luna y aviva la guerra de la IA
Empresas
Microsoft abandona la carrera por la IA de frontera y apuesta por modelos especializados baratos
Cadena de Suministros
Samsung anticipa una escasez de memoria más severa y prolongada hasta 2028
IA