AdaptHealth confirma exposición de datos de 4,1 millones de personas en ciberataque de julio

Detalles del incidente

AdaptHealth, proveedor de dispositivos médicos para el hogar y servicios relacionados, como equipos de apnea del sueño y respiratorios, terapia de oxígeno y productos de movilidad, confirmó que 4,1 millones de personas se vieron afectadas por el ciberataque detectado en julio. La compañía había informado inicialmente del incidente en una presentación ante la Comisión de Bolsa y Valores de EE. UU. (SEC) el 2 de julio de 2026, señalando que los atacantes accedieron a sus sistemas y robaron datos privados.

La investigación determinó que la intrusión ocurrió antes de lo detectado e implicó el acceso a aplicaciones empresariales basadas en la nube, incluidos sistemas internos de gestión de pacientes, plataformas de almacenamiento de documentos y portales de registros de salud electrónicos. El 15 de junio, un actor de amenazas no identificado contactó a AdaptHealth para exigir un rescate a cambio de no filtrar los datos robados. La brecha se produjo mediante una exitosa táctica de ingeniería social que comprometió la cuenta privilegiada de un contratista externo.

En una actualización del 14 de agosto, AdaptHealth informó que el compromiso ocurrió el 5 de junio y que los datos expuestos podrían incluir nombres completos, información de contacto, datos demográficos, información de seguros de salud e información de salud. Las personas afectadas ya deberían haber recibido una notificación de violación de datos con instrucciones para inscribirse en un servicio gratuito de monitoreo de crédito y protección de identidad durante 12 meses. Hasta el momento, no hay evidencia de robo de identidad, fraude o uso indebido de los datos.

Contexto y reacciones

Según la información en el sitio web de la compañía, AdaptHealth atendía a aproximadamente 4,1 millones de pacientes en los 50 estados de EE. UU. a través de una red de 680 ubicaciones hasta julio de 2024. En una presentación ante el Departamento de Salud y Servicios Humanos de EE. UU., AdaptHealth indicó que la violación afecta a 4,115,802 individuos.

El HIPAA Journal informó previamente que ShinyHunters fue responsable del ataque, basándose en que el grupo añadió a la empresa a su lista de víctimas. Sin embargo, BleepingComputer no pudo encontrar una entrada de AdaptHealth en el portal de extorsión de ShinyHunters, lo que sugiere que el actor de amenazas eliminó a la empresa.

Esta confirmación de AdaptHealth sigue a divulgaciones similares recientes de empresas de tecnología de la salud como Aesto Health, CareCloud y Unlimited Technology Systems. McKesson y Nutex Health también revelaron incidentes de violación de datos a fines del mes pasado, pero aún no han determinado el número de personas afectadas.

article image
article image

Deja una respuesta

Tu dirección de correo electrónico no será publicada. Los campos obligatorios están marcados con *