AdaptHealth afirma que una brecha en un contratista expuso datos de pacientes y facturación
AdaptHealth ha revelado que unos atacantes utilizaron ingeniería social para acceder a su entorno en la nube a través de un contratista externo, exponiendo información confidencial de pacientes y cred...
AdaptHealth ha revelado que unos atacantes utilizaron ingeniería social para acceder a su entorno en la nube a través de un contratista externo, exponiendo información confidencial de pacientes y credenciales vinculadas a la facturación de seguros.
En una presentación ante la Comisión de Bolsa y Valores de Estados Unidos (SEC), el proveedor de equipos médicos para el hogar con sede en Pensilvania afirmó que los intrusos accedieron a herramientas internas de gestión de pacientes, sistemas de almacenamiento de documentos y portales conectados a plataformas externas de historias clínicas electrónicas. La empresa dijo que tuvo conocimiento del incidente el 15 de junio, cuando el atacante se puso en contacto con la organización e informó del robo.
Qué datos fueron robados
Según AdaptHealth, el material robado incluye un archivo con contraseñas asociadas a la facturación de seguros, así como información de identificación personal e información médica protegida perteneciente a algunos pacientes. La empresa afirmó que no cree que los números de la Seguridad Social ni los datos de tarjetas de pago se hayan visto afectados.
AdaptHealth no indicó si el incidente implicó una exigencia de extorsión ni si se realizó algún pago. En el momento de la divulgación, ningún grupo conocido de ransomware o extorsión había reivindicado la responsabilidad.
Respuesta e investigación de la empresa
Tras conocer la intrusión, AdaptHealth afirmó que activó su proceso de respuesta a incidentes, deshabilitó la cuenta del contratista, restableció las credenciales y añadió controles de acceso adicionales. La empresa dijo que considera que el incidente ya está contenido, aunque su investigación continúa para determinar el alcance total de la exposición.
El 27 de junio, AdaptHealth concluyó que la brecha era significativa debido a la naturaleza y al posible volumen de los datos en riesgo, lo que activó el requisito de presentar un informe ante la SEC. La empresa también afirmó que ha tomado medidas destinadas a reducir la posibilidad de que la información robada se divulgue o se utilice indebidamente.
- Vía de ataque: ingeniería social a través de un contratista externo
- Sistemas a los que se accedió: gestión de pacientes, almacenamiento de documentos y portales de historias clínicas electrónicas
- Datos expuestos: información de pacientes, historias clínicas y contraseñas relacionadas con la facturación
- Se considera que no fueron afectados: números de la Seguridad Social y datos de pago
AdaptHealth, fundada en 2012, proporciona equipos y servicios relacionados con la respiración, el sueño y la diabetes. En su informe anual de 2024, afirmó que presta servicio a más de 4,2 millones de pacientes en los 50 estados de Estados Unidos.
