
En diciembre de 2025, Aesto Health sufrió un ciberataque que comprometió parte de su infraestructura en Amazon Web Services (AWS), afectando a más de 9,5 millones de pacientes y convirtiéndose en la segunda mayor brecha de datos en el ámbito de la salud reportada ese año. Este incidente expone la magnitud de las vulnerabilidades en la tecnología de la salud y subraya la necesidad de endurecer las defensas, mejorar la gobernanza de datos y fortalecer la respuesta ante incidentes.
Panorama del incidente
– El ataque ocurrió entre el 2 y el 18 de diciembre, afectando componentes de la infraestructura de AWS de Aesto Health. La entidad comunicó la brecha al Office for Civil Rights (OCR) de HHS varios meses después, detallando qué datos se perdieron, de quién y la magnitud del incidente.
– Aesto Health es una empresa de tecnología sanitaria con sede en Alabama que presta servicios a otras firmas del sector para gestionar datos médicos y realizar cambios en sistemas de registros electrónicos de salud, entre otras funciones. La filtración afectó a varias decenas de clientes, incluido Village Practice Management, Everside Health y Together Women’s Health Medical Group, entre otros.
Qué datos estuvieron comprometidos
– La información de identificación personal (PII) de los pacientes de los clientes fue el enfoque principal de la brecha, incluyendo: nombres completos, números de Seguro Social (SSN), fechas de nacimiento parciales, números de licencia de conducir, números de identificación estatales, números de cuentas financieras, NIF, historiales médicos, información de reclamaciones y facturación, así como datos de seguro de salud.
– Esta combinación de datos facilita ataques de ingeniería social como phishing y vishing, con el potencial de activar ataques de ransomware y provocar daños significativos y costos elevados.
– En este momento, no se ha confirmado filtración en la web oscura ni uso de la información por parte de ciberdelincuentes; no obstante, la posibilidad persiste, dada la amplitud de los datos comprometidos.
Respuesta y medidas adoptadas
– Aesto Health ha puesto a disposición de las personas afectadas servicios de monitoreo de crédito e protección contra robo de identidad, con el objetivo de mitigar posibles impactos a corto y mediano plazo.
– Se mantiene la necesidad de una monitorización continua de la exposición de datos, así como una revisión exhaustiva de las medidas de seguridad, gobernanza de datos y planes de respuesta ante incidentes para evitar incidentes similares en el futuro.
Contexto comparativo
– Esta brecha se ubica como la segunda mayor brecha de salud reportada en 2026 hasta la fecha, con la mayor brecha atribuyéndose a DentaQuest, que expuso 15 millones de registros.
– El caso resalta la vulnerabilidad de las infraestructuras en la nube y la importancia de controles de acceso, cifrado, segmentación de redes y monitoreo continuo para proteger datos sensibles de pacientes y clientes.
Reflexiones finales
– Este incidente subraya la responsabilidad de las organizaciones que gestionan datos de salud para garantizar prácticas robustas de ciberseguridad, cumplimiento normativo y transparencia con las partes afectadas.
– Las autoridades regulatorias y los proveedores de servicios deben colaborar para acelerar la notificación, la mitigación de daños y la protección de los derechos de los pacientes ante posibles abusos de su información.
Fuente: Hipaa Journal y comunicados de Aesto Health.
from Latest from TechRadar https://ift.tt/STni3Wa
via IFTTT IA