Medtronic afirma que los datos de pacientes y de salud podrían haber quedado expuestos en una brecha de red ocurrida en abril
Medtronic, el fabricante de dispositivos médicos conocido por sus marcapasos y bombas de insulina, ha informado a algunos pacientes de que sus datos personales y de salud podrían haber sido consultado...
Medtronic, el fabricante de dispositivos médicos conocido por sus marcapasos y bombas de insulina, ha informado a algunos pacientes de que sus datos personales y de salud podrían haber sido consultados durante un ciberataque ocurrido a principios de este año.
En las notificaciones de la brecha enviadas a las personas afectadas, la empresa afirmó que detectó actividad sospechosa el 15 de abril y concluyó posteriormente que un actor no autorizado tuvo acceso a determinados sistemas corporativos entre el 13 y el 19 de abril. Los sistemas afectados contenían datos como nombres, información de contacto, fechas de nacimiento, números de la Seguridad Social y detalles relacionados con la salud.
Medtronic afirmó que recopila parte de esta información para facilitar las actualizaciones de sus productos y cumplir con sus obligaciones regulatorias. La empresa añadió que no ha encontrado indicios de que los datos se hicieran públicos o se publicaran en internet, aunque no aclaró si el intruso se llevó copias.
Medtronic afirma que los dispositivos de los pacientes no se vieron afectados
La empresa también quiso tranquilizar a los pacientes asegurando que el incidente no interfirió con la seguridad ni el funcionamiento de sus dispositivos. En la notificación, Medtronic afirmó que su investigación no encontró pruebas de que ningún dispositivo se viera afectado de manera que le impidiera proporcionar el tratamiento previsto.
Cuando la brecha se comunicó por primera vez en abril, Medtronic afirmó que el incidente no había afectado a la seguridad de los pacientes, la fabricación, la distribución, la información financiera ni su capacidad para atender a los clientes. La empresa también señaló que su entorno corporativo interno está separado de las redes que dan soporte a sus productos y que las redes de los hospitales clientes se gestionan de forma independiente.
Poco después de la intrusión, el grupo de extorsión ShinyHunters añadió a Medtronic a su sitio de filtraciones y afirmó haber robado más de nueve millones de registros. El grupo amenazó con publicar el material si no se efectuaba un pago, aunque el anuncio se retiró posteriormente y no se publicaron datos. Medtronic no ha identificado públicamente a los atacantes ni ha vinculado el incidente con ningún grupo específico.
La notificación de la brecha deja varias preguntas sin respuesta, entre ellas cuántas personas se vieron afectadas, cómo se obtuvo el acceso y por qué la notificación tardó más de dos meses. Medtronic afirmó que ha añadido medidas de seguridad, ha notificado a las fuerzas del orden y a los organismos reguladores, y ofrece a las personas afectadas dos años de servicios de monitorización de crédito, monitorización de la dark web y restauración de identidad.
