Más de 1,2 millones de personas se vieron afectadas por un ciberataque dirigido a Medical Computer Business Services (MCBS), según información actualizada presentada al Departamento de Salud y Servicios Humanos de EE. UU. El documento indica que 1.261.464 personas fueron afectadas, proporcionando la primera estimación oficial de la magnitud de la brecha tras la divulgación del incidente por parte de la empresa el mes pasado.
MCBS es una empresa de facturación médica y gestión de consultas con sede en Augusta, Georgia. Proporciona servicios de facturación, codificación, financieros y administrativos a organizaciones sanitarias, procesando la información de los pacientes en nombre de los proveedores médicos en lugar de prestar atención médica directamente.
Según la notificación de brecha de la empresa, una parte no autorizada accedió a su red entre el 22 y el 26 de septiembre de 2025. MCBS inició una investigación forense para determinar qué ocurrió y completó su revisión el 28 de mayo de 2026.
La investigación concluyó que la información expuesta varía según la persona. Dependiendo de la persona afectada, los datos comprometidos pueden incluir nombres, direcciones domiciliarias, números de la Seguridad Social, fechas de nacimiento, números de póliza de seguro médico, identificadores de beneficiarios, números de identificación de suscriptores, historiales médicos, detalles de tratamiento, información de diagnóstico e información relacionada con condiciones físicas o mentales.
MCBS identificó varios proveedores sanitarios cuya información de pacientes gestionó como socio comercial. Esas organizaciones incluyen South Georgia Radiology Consultants, SkinPath Solutions, Stephen W. Brown y Radiology Associates. La empresa indicó que otras entidades cubiertas también podrían estar involucradas en función de los servicios que ofreció.
La empresa anima a las personas potencialmente afectadas a tomar medidas para reducir el riesgo de robo de identidad. Las medidas recomendadas incluyen colocar una alerta de fraude en los archivos de crédito, considerar un congelamiento de crédito y monitorizar las cuentas para detectar actividades sospechosas. También se recomienda a los pacientes que han recibido servicios sanitarios en Georgia que contacten con su proveedor sanitario para determinar si su información ha sido procesada por MCBS y si pueden haberse visto afectados.
Por separado, el grupo de ransomware PEAR (Pure Extraction and Ransom) ha reivindicado la responsabilidad de la intrusión. Según la publicación del grupo en su sitio de filtración de datos, supuestamente exfiltró aproximadamente 3,3 terabytes de información de sistemas MCBS. MCBS no ha confirmado esa afirmación y no ha sido verificada de forma independiente.
El grupo de ransomware alega además que los archivos robados incluyen registros de recursos humanos, información de pagos, documentos internos de negocios, correspondencia por correo electrónico y bases de datos de la empresa, además de la información de los pacientes. MCBS ha confirmado que se expuso información relacionada con pacientes y sanidad, pero no ha verificado esas afirmaciones adicionales ni ha revelado cómo los atacantes accedieron a su red.
La empresa no ha anunciado si se ha recibido una demanda de rescate. Ha completado su investigación sobre el incidente, mientras que las afirmaciones hechas por el grupo de ransomware PEAR sobre el alcance de los datos presuntamente robados siguen sin verificarse.
