El proveedor de tecnología sanitaria CareCloud ha confirmado que un incidente de ciberseguridad revelado a principios de este año afectó a 3.756.469 personas, aclarando significativamente la magnitud de una brecha que involucraba un entorno que contenía información de pacientes.
CareCloud proporciona servicios tecnológicos y administrativos a organizaciones sanitarias, incluyendo historiales electrónicos de salud, facturación médica, gestión de consultas y servicios de ciclo de ingresos. Como la empresa opera entre bastidores para los proveedores sanitarios, algunos pacientes afectados pueden no estar familiarizados previamente con CareCloud.
El incidente se hizo público por primera vez en marzo mediante una presentación ante la Comisión de Bolsa y Valores de EE. UU. CareCloud informó que el ataque causó aproximadamente ocho horas de interrupción de la red y temporalmente impidió el acceso a una de sus bases de datos. La empresa también reconoció que el entorno afectado contenía información de pacientes.
Posteriormente, CareCloud inició una investigación para determinar qué ocurrió y determinar el número de personas cuya información podría haber sido comprometida. La cifra resultante fue comunicada al Departamento de Salud y Servicios Humanos de EE. UU. (HHS): 3.756.469 personas afectadas.
Surgieron detalles adicionales cuando CareCloud comenzó a distribuir cartas de notificación de brechas el 25 de julio. Según la notificación, un tercero no autorizado accedió a uno de los entornos Amazon Web Services de CareCloud entre el 10 y el 16 de marzo de 2026. El intruso afirmó haber extraído información de bases de datos ubicadas en ese entorno.
La notificación de muestra de CareCloud confirma que los nombres estaban entre la información implicada. Sin embargo, la carta de acceso público no ofrece una descripción completa de todas las categorías de información comprometida. Por lo tanto, sería inexacto concluir solo con la notificación que ciertos registros médicos, financieros o de identificación fueron expuestos más allá de la información específicamente revelada.
La empresa está proporcionando a las personas afectadas servicios de protección de identidad a través de IDX. Dependiendo del destinatario, el periodo de seguimiento ofrecido dura 12 o 24 meses, con inscripción disponible hasta el 17 de diciembre de 2026.
La magnitud del incidente es especialmente significativa porque CareCloud proporciona infraestructura y servicios a organizaciones sanitarias en lugar de mantener relaciones directas con muchos de los pacientes cuya información procesa. En consecuencia, las notificaciones de brechas pueden ser la primera comunicación directa que algunas personas afectadas reciben de la empresa.
Los destinatarios deben ser cautelosos ante comunicaciones inesperadas que hagan referencia a CareCloud, proveedores sanitarios o información potencialmente relacionada con el incidente. La información personal robada puede hacer que los intentos de phishing resulten más convincentes cuando los atacantes incorporan datos precisos sobre sus objetivos.
Actualmente no existe ninguna atribución pública para la intrusión. Ninguna operación conocida de ransomware o extorsión de datos ha reivindicado la responsabilidad de comprometer CareCloud, y la identidad de la parte no autorizada sigue sin revelarse.
