Ciberataque al sistema de salud pública de Estados Unidos
El mayor sistema de salud pública de Estados Unidos ha confirmado una brecha de seguridad que debería estar en los titulares de cualquier discusión sobre ciberseguridad sanitaria en 2026. NYC Health + Hospitals (NYCHHC), el sistema que da atención médica a más de un millón de neoyorquinos —la mayoría de ellos sin seguro o bajo Medicaid— comunicó que hackers accedieron a su red durante casi tres meses y robaron datos personales, historial médico y datos biométricos incluidas huellas dactilares y huellas palmares de al menos 1,8 millones de personas. Lo publica Zack Whittaker en TechCrunch el 18 de mayo de 2026. La organización reportó el número al Departamento de Salud y Servicios Humanos de Estados Unidos, lo que convierte esta brecha en una de las mayores del sector sanitario del año. El sistema detectó el ataque el 2 de febrero de 2026, pero los hackers habían tenido acceso a su red desde el 25 de noviembre de 2025: más de diez semanas de acceso no detectado.
meses a la red del mayor sistema de salud pública de EE.UU. da tiempo suficiente para copiar cantidades masivas de información.
El contexto del sector no sorprende. Según el informe anual del FBI sobre cibercrimen de 2025, el sector sanitario siguió siendo el objetivo número uno de los atacantes de ransomware. La razón es estructural: los hospitales no pueden desconectar sus sistemas sin arriesgar vidas, lo que los hace más dispuestos a pagar rescates; almacenan datos extremadamente valiosos en el mercado negro (un historial médico completo vale mucho más que una tarjeta de crédito); y suelen tener presupuestos de ciberseguridad insuficientes respecto al valor de los datos que protegen. El sistema hotelero que expuso más de un millón de pasaportes en una nube sin contraseña hace apenas unos días es otro ejemplo del mismo patrón: acceso a través de proveedor, datos irremplaçables comprometidos, investigación tardía.
¿Qué medidas ha tomado NYCHHC y qué pueden hacer las personas afectadas?
NYCHHC publicó su aviso de brecha el 24 de marzo de 2026 en su web, activó una línea gratuita de respuesta (844-403-4518, operativa de lunes a viernes de 9 a.m. a 6:30 p.m. ET al menos hasta el 23 de junio de 2026) y contrató a una firma líder de ciberseguridad y otra firma de análisis de datos para gestionar el incidente. Según la organización, ha desplegado «tecnologías de detección y protección adicionales» en su red, aunque no ha dado detalles técnicos.
Para quienes pudieran estar afectados: NYCHHC aún no ha determinado el alcance completo de la brecha ni ha completado la identificación de todos los individuos afectados. La recomendación habitual incluye monitorizar los extractos bancarios y de seguros en busca de transacciones no reconocidas, colocar una alerta de fraude o un congelamiento de crédito en las agencias de crédito, y revisar los expedientes de la Seguridad Social para detectar empleos o beneficios no reconocidos. Para los datos biométricos, no hay un equivalente: no se puede «cambiar» una huella dactilar. Amazon ya vivió un incidente similar cuando confirmó el robo de datos de empleados tras el hackeo a un proveedor externo, demostrando que la cadena de suministro es el vector más común.

Comentarios
Publicar un comentario