La empresa estadounidense de atención sanitaria AdaptHealth confirmó que un ciberataque provocó la exposición de los datos de 4.115.802 personas, es decir, alrededor de 4,1 millones de individuos. La empresa proporciona dispositivos, suministros y servicios médicos a domicilio, incluidos equipos para el tratamiento de la apnea del sueño, dispositivos de asistencia respiratoria, oxigenoterapia, camas hospitalarias y productos de movilidad.
AdaptHealth había revelado por primera vez el incidente en una presentación ante la Comisión de Bolsa y Valores de Estados Unidos (SEC) con fecha del 2 de julio de 2026, en la que explicó que los atacantes habían conseguido acceder a sus sistemas y extraer datos privados. La investigación posterior mostró que la intrusión había comenzado antes e incluía el acceso a aplicaciones empresariales en la nube, sistemas internos de gestión de pacientes, plataformas de almacenamiento de documentos y portales de sistemas de historiales médicos electrónicos.
¿Qué datos quedaron expuestos?
La empresa afirmó en una actualización publicada el 14 de agosto que la intrusión se produjo el 5 de junio y que los datos afectados podían incluir:
- Los nombres completos y los datos de contacto.
- La información demográfica.
- Los datos del seguro médico.
- La información sanitaria.
AdaptHealth explicó que un grupo de amenazas se puso en contacto con ella el 15 de junio para exigir un rescate a cambio de no publicar los datos robados. La empresa indicó que el punto de entrada fue una campaña de ingeniería social que logró comprometer una cuenta con privilegios elevados perteneciente a un contratista externo.
Según el sitio web de la empresa, AdaptHealth atendía a unos 4,1 millones de pacientes en los 50 estados de Estados Unidos, a través de una red de 680 centros, según datos de julio de 2024. Asimismo, la empresa presentó una notificación ante el Departamento de Salud y Servicios Humanos de Estados Unidos, en la que fijó el número de afectados en 4.115.802 personas.
La relación de ShinyHunters con el ataque
Un informe anterior de HIPAA Journal indicó que el grupo ShinyHunters estaba detrás del ataque, basándose en que el grupo había añadido el nombre de AdaptHealth a su lista de víctimas. Sin embargo, BleepingComputer no encontró el nombre de la empresa en el portal de extorsión de ShinyHunters, lo que sugiere que el grupo pudo haber eliminado posteriormente la inclusión. Por lo tanto, la atribución del ataque al grupo sigue basándose en este indicio y no en una confirmación directa de AdaptHealth en la información disponible.
¿Por qué importa esta noticia?
La importancia del incidente va más allá del número de afectados, ya que los sistemas a los que accedieron los atacantes combinan datos identificativos, financieros y sanitarios, categorías que pueden aumentar la sensibilidad de las consecuencias de cualquier filtración para los pacientes. El incidente también demuestra que la vulneración de una cuenta con privilegios elevados perteneciente a un contratista externo puede abrir el camino a aplicaciones en la nube y sistemas vinculados a la gestión de pacientes, incluso sin que se indique la explotación de una vulnerabilidad de software específica.
AdaptHealth afirmó que no había encontrado pruebas de robo de identidad, fraude o uso indebido de los datos robados hasta el momento de su divulgación. También indicó que las personas afectadas deberían haber recibido notificaciones con instrucciones para inscribirse gratuitamente durante 12 meses en servicios de vigilancia del crédito y protección contra el robo de identidad.
La confirmación del alcance del incidente se produce después de divulgaciones similares de empresas de atención sanitaria y tecnología médica como Aesto Health, CareCloud y Unlimited Technology Systems. McKesson y Nutex Health también anunciaron incidentes de intrusión a finales del mes anterior, sin especificar el número de afectados hasta el momento de la publicación del informe.