Aesto Health ha revelado que más de 9,5 millones de personas se vieron afectadas por una brecha de datos relacionada con información sanitaria protegida almacenada en los sistemas de la empresa.

 

 

Aesto Health es una empresa privada de tecnología sanitaria que ofrece soluciones de software como servicio a organizaciones médicas. Su tecnología se utiliza para migrar, archivar y acceder a la información de los pacientes, incluyendo la sustitución de sistemas de historiales electrónicos y la adquisición de consultas médicas. Esto significa que la empresa puede conservar información sensible perteneciente a pacientes de numerosos proveedores sanitarios.

Según un documento presentado al Departamento de Salud y Servicios Humanos de EE. UU., el incidente afectó a 9.540.683 personas, lo que lo convierte en una de las mayores brechas de datos sanitarios reveladas en 2026.

La intrusión en sí ocurrió meses antes de que se hiciera pública la magnitud total del incidente. Un actor no autorizado tuvo acceso a los sistemas afectados aproximadamente entre el 2 y el 18 de diciembre de 2025.

Posteriormente, Aesto contrató a especialistas externos para realizar una investigación forense y revisar documentos potencialmente comprometidos. El 26 de mayo de 2026, la empresa determinó que la información sanitaria protegida perteneciente a pacientes de varios clientes sanitarios pudo haber sido accedida o adquirida durante la intrusión.

La empresa hizo pública la operación cibernética el 24 de junio, describiendo inicialmente el entorno afectado como una parte limitada de su infraestructura de Amazon Web Services.

La información expuesta varía entre individuos, pero los registros comprometidos pueden contener detalles personales, médicos y financieros altamente sensibles. La información afectada incluye nombres, fechas de nacimiento, datos médicos, datos de seguros médicos y números de la Seguridad Social.

Algunos registros también contenían números de permiso de conducir, números de cuenta financiera, números de identificación de contribuyente individual y otros números de identificación emitidos por el gobierno.

Dado que Aesto proporciona tecnología a organizaciones sanitarias en lugar de tratar principalmente a los pacientes, la brecha tiene consecuencias que se extienden a las organizaciones que utilizan sus servicios. Se informa que el incidente ha afectado a pacientes asociados con 29 proveedores de atención sanitaria.

Aesto comenzó a enviar notificaciones a las personas afectadas el 21 de agosto. A quienes reciben notificaciones se les ofrece 24 meses de protección contra robo de identidad y monitorización de crédito a través de Experian.

La combinación de información de identidad, identificadores gubernamentales, detalles financieros e historiales médicos hace que los datos expuestos sean especialmente sensibles. A diferencia de las contraseñas, información como los números de la Seguridad Social y los antecedentes médicos no puede ser simplemente reemplazada tras una brecha.

Aesto no ha identificado públicamente quién fue responsable de la intrusión. Hasta la última revelación, ninguna operación de ransomware ni otro grupo amenazante conocido había reivindicado públicamente la responsabilidad del ataque.

Deja un comentario