La empresa estadounidense de tecnología sanitaria CareCloud ha informado que la filtración de datos que sufrió a principios de este año afecta a más de 3,7 millones de personas. La compañía, que cotiza en bolsa y ofrece registros médicos electrónicos, facturación médica, gestión de consultas y servicios de ciclo de ingresos, reveló el incidente en marzo a través de una presentación ante la Comisión de Bolsa y Valores de EE. UU. (SEC).

En dicha presentación, CareCloud indicó que el ataque causó una interrupción de ocho horas en su plataforma y el acceso no autorizado a una de sus bases de datos. En ese momento, la empresa señaló que el entorno comprometido contenía datos de pacientes, lo que sugería un posible robo de información médica sensible.

Tras el incidente, CareCloud inició una investigación para determinar el alcance del problema y el número de personas afectadas. En un informe presentado al Departamento de Salud y Servicios Humanos de EE. UU., la compañía especifica que la cifra asciende a 3.756.469 individuos.

A partir del 25 de julio, CareCloud comenzó a distribuir notificaciones de violación de datos, compartiendo detalles adicionales descubiertos durante la investigación. Según la notificación, 'entre el 10 y el 16 de marzo de 2026, un tercero no autorizado accedió a uno de los entornos AWS de CareCloud y afirmó haber exfiltrado datos de las bases de datos dentro de ese entorno'.

La carta modelo compartida con las autoridades no especifica el tipo de datos expuestos más allá de los nombres completos. Los destinatarios reciben 12 o 24 meses de cobertura de servicios de protección de identidad a través de IDX, canjeables hasta el 17 de diciembre de 2026.

Dado que CareCloud no tiene una relación directa con los pacientes, es probable que las personas afectadas conozcan la empresa por primera vez. Se recomienda tomar medidas adecuadas para mitigar los riesgos derivados del incidente y mantenerse alerta ante posibles intentos de phishing que aprovechen los datos robados.

Hasta el momento, ningún grupo de ransomware o extorsión de datos se ha atribuido el ataque a CareCloud. BleepingComputer se ha puesto en contacto con la empresa para obtener respuestas sobre el incidente y los resultados de la investigación, y actualizará esta publicación cuando reciba información.

article image
article image