- El ataque comprometió información personal y médica de unos 20 millones de personas en Estados Unidos; al menos 29 hospitales y organizaciones sanitarias reconocen afectaciones
HISPANIC GLOBAL NEWS/ J. Amieva
Laredo, Texas.- Un ciberataque contra Oracle Health, la compañía de bases de datos del sector salud, comprometió los datos personales y registros médicos de aproximadamente 20 millones de personas en Estados Unidos, incluida la información de alrededor de 3 millones de texanos, de acuerdo con un informe realizado por la Fiscalía General de Texas.
La información potencialmente expuesta incluye no solo nombres de pacientes, sino también números de la Seguridad Social, direcciones, expedientes médicos, diagnósticos, medicamentos y resultados de pruebas, entre otros datos sensibles.
El incidente se originó en dos servidores antiguos de Cerner, compañía especializada en tecnología para el sector sanitario que Oracle adquirió en 2022. Estos equipos operaban con sistemas que no habían sido trasladados a la infraestructura en la nube de Oracle.
Al menos 29 hospitales y organizaciones sanitarias han reconocido públicamente que podrían estar entre los afectados. Entre ellos se encuentran CHRISTUS Health, organización sanitaria sin ánimo de lucro con sede en Texas, y Tri-City Medical Center, de California.
El ataque apuntó a sistemas que seguían fuera de la nube
De acuerdo con el reporte de Oracle a las autoridades, el acceso no autorizado a los sistemas ocurrió después del 22 de enero de 2025. La compañía comenzó a informar a algunos de sus clientes sobre el incidente en marzo de ese año. Aunque Oracle ha señalado que su infraestructura actual en la nube no fue afectada, los equipos heredados continuaban almacenando información de pacientes que fue la que terminó expuesta.
Un análisis realizado por la firma británica de ciberseguridad CyPro señala que los ciberatacantes consiguieron credenciales de clientes de manera ilegal que utilizaron para ingresar a los dos servidores y copiar información. El informe del caso no detalla cuáles fueron todas las instituciones afectadas.
Los datos médicos pueden facilitar nuevos fraudes
El riesgo para los pacientes no termina con la exposición de sus datos. La combinación de información personal y médica puede proporcionar a los delincuentes herramientas para elaborar modus operandi para elaborar estafas mucho más convincentes.
Expertos señalan que conocer detalles como el nombre, domicilio o historial médico de una persona puede hacer que una comunicación fraudulenta parezca legítima y así hacer caer a la víctima.
Por ello, recomiendan que cualquier persona que reciba una llamada o mensaje de alguien que se identifique como representante de una aseguradora o proveedor médico y solicite información confidencial o un pago cuelgue la llamada y establezca contacto nuevamente mediante un número oficial.
También se recomienda, si sus datos fueron expuestos, revisar sus informes de crédito y vigilar sus cuentas financieras y estados de cuenta médicos.
Otra medida preventiva es solicitar el congelamiento del crédito ante las tres principales agencias de crédito de Estados Unidos, con el objetivo de dificultar que terceros utilicen la información robada para abrir nuevas cuentas.
Texas concentra una parte importante de los afectados
El alcance del incidente adquiere especial relevancia en Texas debido al número de residentes que podrían estar involucrados. De los aproximadamente 20 millones de personas afectadas en Estados Unidos, unos 3 millones serían texanos.
Además de hospitales y clínicas, Oracle cuenta entre sus clientes del sector sanitario con instituciones estatales y organismos federales, incluidos el Departamento de Defensa y el Departamento de Asuntos de Veteranos de Estados Unidos.
El incidente ocurre en un contexto de creciente preocupación por la seguridad de la información sanitaria en Estados Unidos. Los historiales médicos son especialmente atractivos para los ciberdelincuentes debido a la cantidad de información que concentran sobre una persona y a las posibilidades de utilizarla posteriormente para fraude o robo de identidad.









