La empresa de software para salud Unlimited Technology Systems reportó que más de 3.8 millones de personas se vieron afectadas por una brecha de datos ocurrida en octubre de 2025. La organización notificó a las autoridades el 1 de julio de este año, aunque inicialmente no reveló el número exacto de afectados.
En el portal de notificación de brechas del Departamento de Salud y Servicios Humanos de EE. UU. se muestra que un servidor de la empresa fue comprometido y la información de 3,803,750 personas fue expuesta a una parte no autorizada.
Unlimited Technology Systems es una empresa especializada en tecnología financiera y de ciclo de ingresos para proveedores de salud especializados. Según su sitio web, atiende a 4,500 clínicas y 6,500 proveedores de salud en todo el país, y procesa más de 70 mil millones de dólares en cargos netos de salud anualmente.
En octubre de 2025, la empresa detectó actividad no autorizada en su centro de datos comercial y lanzó una investigación que reveló que hackers habían accedido a ciertos archivos durante un período de cinco días.
"El 19 de octubre de 2025, Unlimited Technology Systems detectó actividad no autorizada en su centro de datos comercial e inició una investigación con la ayuda de una firma forense de ciberseguridad", reveló la empresa el 20 de julio de 2026.
La investigación determinó que, entre el 5 y el 10 de octubre de 2025, un actor no autorizado accedió a archivos y pudo haber obtenido copias de información personal de pacientes de los proveedores de salud a los que sirve Unlimited.
Datos potencialmente expuestos
- Nombres completos
- Números de Seguro Social
- Fechas de nacimiento
- Correos electrónicos y direcciones postales
- Números de teléfono
- Información demográfica
- Escaneos de licencias de conducir u otras identificaciones gubernamentales
- Tarjetas de seguro
- Formularios de admisión
- Números de póliza de seguro de salud
- Información de reclamaciones y beneficios
- Números de registro médico
- Fechas de servicio
- Información de diagnóstico
La compañía notificó a las autoridades policiales del incidente y comenzó a distribuir avisos de brecha a los pacientes afectados el 1 de julio de 2026.
Según la notificación, ningún grupo de ransomware o extorsión de datos ha reclamado públicamente la responsabilidad, y Unlimited Technology Systems no ha identificado a los perpetradores.
Debido a que Unlimited Technology Systems procesa información en nombre de organizaciones de salud, los pacientes afectados generalmente no tienen una relación directa con la empresa, por lo que recibir un aviso de brecha de datos de ella puede ser confuso.
Para mitigar el riesgo derivado de la exposición de datos sensibles, se ofreció a los destinatarios del aviso servicios de monitoreo de identidad a través de Kroll.