Filtración de datos de CareCloud: qué pasó con los registros médicos de 350.000 pacientes

La empresa de tecnología sanitaria CareCloud, con sede en Nueva Jersey, confirmó que unos piratas informáticos accedieron a una de sus bases de datos de historiales médicos electrónicos durante al menos seis días —entre el 10 y el 16 de marzo de 2026—, según una notificación presentada por la empresa ante la oficina del fiscal general de California.
CareCloud gestiona bases de datos de pacientes para más de 45.000 consultorios médicos, hospitales y otras instituciones sanitarias en Estados Unidos, lo que la convierte en uno de los mayores proveedores de infraestructura tecnológica sanitaria del país. Sus sistemas contienen datos médicos y de facturación altamente confidenciales de millones de pacientes.
Representantes de la empresa señalaron que atacantes no identificados afirmaron haber eliminado o copiado datos de las bases de datos, una declaración que deja cierta ambigüedad sobre lo que hicieron exactamente los atacantes una vez dentro, algo habitual en este tipo de divulgaciones de filtraciones.
Aunque el incidente ocurrió en marzo, las cartas de notificación a las personas afectadas solo comenzaron a enviarse en julio, un plazo que refleja los meses que suele llevar delimitar una investigación y compilar una lista completa de los registros afectados en las filtraciones de datos sanitarios.
Se estima que en total resultaron afectadas unas 350.000 personas. Las filtraciones de datos sanitarios se consideran especialmente graves porque la información robada suele incluir datos muy sensibles y duraderos, como números de la Seguridad Social, códigos de diagnóstico, historial de recetas y datos del seguro, información que, a diferencia de un número de tarjeta de crédito, no puede cambiarse fácilmente.
Se determinó que los atacantes vulneraron la infraestructura de almacenamiento de datos de CareCloud, alojada en Amazon Web Services. Esto refleja un patrón habitual en los ataques al sector sanitario, en el que la infraestructura de nube de los grandes proveedores tecnológicos no se ve comprometida en sí misma, sino que los atacantes explotan vulnerabilidades dentro de la cuenta de un cliente.
Hasta ahora, ningún grupo de piratas informáticos o banda de ransomware conocida ha reivindicado el ataque, lo que distingue este incidente de algunos ataques de ransomware de alto perfil en los que la responsabilidad se anuncia públicamente como práctica habitual.
Este no es un incidente aislado para CareCloud. A finales de marzo, la empresa ya había revelado otro evento de acceso a datos relacionado con la misma filtración, lo que indica que el calendario y el alcance completo del incidente se han ido aclarando gradualmente a lo largo de meses de investigación.
Los expertos en ciberseguridad señalan que los proveedores de infraestructura de datos sanitarios se han vuelto lo bastante centralizados como para que una sola filtración pueda afectar simultáneamente a miles de organizaciones sanitarias y millones de pacientes. Esa concentración ofrece a los atacantes un gran botín de datos a partir de un único objetivo, al tiempo que amplía considerablemente el radio de impacto de cualquier vulnerabilidad en el lado defensivo.
A las personas afectadas se les ofrecen servicios de monitoreo contra el robo de identidad, y los expertos en seguridad recomiendan a quienes reciban una carta de notificación que vigilen de cerca sus informes de crédito y permanezcan alerta ante el robo de identidad médica, ya que la información médica robada también puede usarse indebidamente para reclamaciones de seguro fraudulentas o fraude de recetas.
Para seguir leyendo

Google DeepMind presenta Gemini Robotics 2, con 'inteligencia de cuerpo completo'
Google DeepMind anunció Gemini Robotics 2 el 30 de julio, una familia de modelos de IA diseñada para dar a los robots un control coordinado de todo su cuerpo, desde el torso hasta las piernas. El sistema alcanzó una tasa de éxito del 92% en una tarea que requería desenroscar una bombilla en las pruebas, aunque las tasas de éxito cayeron hasta un 46% en tareas como recoger objetos del suelo.

Ventaja cuántica: cómo sabemos que los resultados de un ordenador cuántico son correctos
Equipos que incluyen a IBM, la Universidad de Chicago, Algorithmiq, Qedma y RIKEN publicaron tres artículos distintos el mismo día, el 30 de julio, cada uno afirmando realizar cálculos fuera del alcance de los ordenadores clásicos, esta vez con métodos de verificación integrados que pueden confirmar que los resultados son correctos. El trabajo aborda la pregunta que durante mucho tiempo ha socavado las afirmaciones de «ventaja cuántica»: si no se puede comprobar la respuesta de forma clásica, ¿cómo se sabe que es correcta?

Cómo la IA está ayudando a Google a encontrar y corregir errores de Chrome más rápido
Google afirma haber corregido 1.072 fallos de seguridad en dos versiones de Chrome publicadas en junio, más que los 1.036 errores corregidos en 23 versiones durante los dos años anteriores. La empresa atribuye el salto a agentes de IA que escanean su código, incluido un flujo de trabajo que reveló una vulnerabilidad de escape de sandbox que había pasado inadvertida durante 13 años.

¿Funcionan las prohibiciones de móviles en las escuelas? Esto dicen los datos
Una nueva encuesta del Pew Research Center revela que el 77% de los adultos estadounidenses apoya prohibir los móviles en clase, y el 48% respalda ahora las prohibiciones durante toda la jornada escolar, frente a solo el 36% hace dos años. Esto explica el giro en la opinión pública y lo que realmente muestra la investigación.

¿Por qué las principales startups de IA publican cada vez menos investigación?
El campo de la IA, antes conocido por su cultura de investigación abierta, entra en una era más cerrada en la que las principales startups comparten cada vez menos sus hallazgos. Esto es lo que explica el cambio y lo que significa para la comunidad científica en general.