AdaptHealth confirma una brecha con 4,1 millones de afectados

Los atacantes comprometieron una cuenta privilegiada de un contratista para acceder a aplicaciones corporativas en la nube. La compañía ofrece al menos un año de protección de identidad a los afectados.

En resumen

  • La brecha afecta a 4.115.802 personas, según la cifra comunicada a las autoridades sanitarias estadounidenses.
  • El ataque ocurrió el 5 de junio de 2026 y AdaptHealth lo descubrió el 15 de junio.
  • Los datos comprometidos pueden incluir información personal, sanitaria y de seguros médicos.
  • La empresa afirma que no se vieron afectados números de la Seguridad Social ni datos financieros.

AdaptHealth ha confirmado una brecha de seguridad que afecta a 4.115.802 personas. La compañía estadounidense, dedicada a equipos médicos y atención domiciliaria, sufrió un acceso no autorizado a aplicaciones empresariales alojadas en la nube.

La intrusión comenzó con el compromiso de una cuenta privilegiada perteneciente a un contratista externo. Los atacantes utilizaron técnicas de ingeniería social y posteriormente exigieron un pago a cambio de no divulgar la información sustraída.

El ataque ocurrió en junio y se comunicó públicamente en julio

La notificación oficial de AdaptHealth sitúa el ataque el 5 de junio de 2026. La compañía lo descubrió el 15 de junio, fecha en la que también recibió una exigencia de rescate de un actor no identificado públicamente por la empresa.

El 2 de julio, AdaptHealth comunicó el incidente a la Comisión de Bolsa y Valores de Estados Unidos, conocida como SEC. En agosto publicó una actualización con más información sobre los datos afectados y las medidas de asistencia.

Estas fechas corresponden a momentos distintos: la intrusión, su detección y la comunicación pública. El hecho de que el caso se divulgara en julio no significa que el acceso comenzara ese mes.

Una cuenta privilegiada permitió entrar en varias aplicaciones

Los recursos afectados incluían sistemas internos de gestión de pacientes, plataformas de almacenamiento documental y portales de historiales electrónicos de salud.

Una cuenta con privilegios elevados dispone de permisos que pueden facilitar el acceso a información o funciones restringidas. En este caso, el engaño dirigido al contratista permitió aprovechar ese acceso para entrar en aplicaciones corporativas.

La información publicada describe una operación de acceso, extracción de datos y extorsión. No permite afirmar que los atacantes cifraran los sistemas ni que bloquearan dispositivos médicos.

Qué información quedó comprometida

Las categorías de datos potencialmente afectadas varían según la persona. La investigación identificó los siguientes tipos de información:

  • Nombres completos.
  • Datos de contacto.
  • Información demográfica.
  • Información sobre seguros médicos.
  • Datos relacionados con la salud.

AdaptHealth aclaró que la información afectada no incluía números de la Seguridad Social de Estados Unidos, datos de tarjetas de crédito o débito ni números de cuentas bancarias.

La exclusión de esos datos financieros no resta sensibilidad a los registros sanitarios. Tampoco significa que todas las personas afectadas hayan sufrido la exposición de las mismas categorías de información.

Al menos doce meses de protección de identidad

La compañía indicó que había notificado a las personas afectadas de las que disponía de datos de contacto actualizados. También organizó servicios gratuitos de protección de identidad, incluida la monitorización de crédito, durante al menos doce meses.

En su comunicado del 14 de agosto, AdaptHealth aseguró que no tenía conocimiento de casos reales o intentos de robo de identidad, fraude u otros usos indebidos relacionados con el incidente.

Esa declaración refleja lo que la empresa conocía al publicar la actualización. No equivale a garantizar que la información sustraída no pueda utilizarse posteriormente.

Qué se sabe de la relación con ShinyHunters

El incidente ha sido vinculado con ShinyHunters. Según BleepingComputer, HIPAA Journal atribuyó el ataque al grupo después de que AdaptHealth apareciera en su lista de víctimas.

BleepingComputer señaló que posteriormente no pudo localizar esa entrada en el portal de extorsión. Su ausencia no demuestra que AdaptHealth pagara un rescate, que los datos se destruyeran o que el riesgo hubiera desaparecido.

La distinción es importante: la brecha y su alcance están confirmados, mientras que la vinculación con ShinyHunters procede de información publicada por terceros. AdaptHealth no ha detallado públicamente todos los aspectos de la atribución.

El caso muestra cómo el acceso de un proveedor externo puede convertirse en una vía de entrada a información sensible. La cifra de afectados también subraya el alcance que puede adquirir una intrusión cuando una cuenta permite acceder a varias aplicaciones sanitarias.

Sé respetuoso con los demás usuarios y no utilices lenguaje ofensivo o discriminatorio.

Artículo Anterior Artículo Siguiente