AdaptHealth confirma una brecha de 4,1 millones de pacientes por credenciales comprometidas
El grupo ShinyHunters accedio a los sistemas cloud de la empresa sanitaria a traves de ingenieria social contra un contratista externo.

AdaptHealth ha confirmado que un ciberataque descubierto en julio expuso los datos de 4.115.802 personas en Estados Unidos. El grupo de amenazas ShinyHunters es el responsable del incidente, que se remonta al 5 de junio de 2026. La empresa de dispositivos medicos para el hogar notifico la intrusion a la Comision de Bolsa y Valores (SEC) el 2 de julio, admitiendo el acceso no autorizado a aplicaciones de negocio en la nube.
El vector de ataque fue la ingenieria social. Los atacantes lograron comprometer una cuenta privilegiada de un contratista de terceros. Una vez dentro, se movieron lateralmente hacia sistemas de gestion de pacientes, plataformas de almacenamiento de documentos y portales de historiales clinicos electronicos. El 15 de junio, el actor cibercriminal contacto a AdaptHealth para exigir un rescate a cambio de no filtrar la informacion robada.
En una actualizacion publicada el 14 de agosto, la empresa detallo el alcance de la exposicion. Los datos comprometidos incluyen nombres completos, informacion de contacto, datos demograficos, detalles de seguros de salud y registros medicos sensibles. Hasta la fecha, AdaptHealth senala que no ha encontrado evidencias de fraude o uso indebido de los datos, aunque los afectados han recibido notificaciones con instrucciones para activar servicios de monitorizacion crediticia gratuita durante doce meses.
El caso es tipico de lo que se ha visto recientemente en el sector sanitario. Empresas como Aesto Health, CareCloud y Unlimited Technology Systems han reportado incidentes similaires. McKesson y Nutex Health tambien anunciaron brechas el mes pasado, pero aun estan cuantificando el impacto. El punto comun suele ser la dependencia de credenciales validas para la autenticacion inicial.
La posicion de ShinyHunters en este incidente es relevante. La publicacion especializada HIPAA Journal reporto la atribucion basandose en que el grupo anadio a AdaptHealth a su lista de victimas. Sin embargo, al revisar el portal de extorsion de ShinyHunters, no aparece entrada alguna de la empresa sanitaria. Esto suele indicar que el pago se realizo y la informacion fue retirada, o que el grupo simplemente limpio sus listas publicas. AdaptHealth no ha comentado si se pago el rescate, una practica comun en este tipo de negociaciones clandestinas.
Lo que queda claro es laVECTOR de entrada. Una cuenta privilegiada comprometida por ingenieria social abre la puerta a todo el ecosistema empresarial si no hay controles estrictos de acceso condicional o deteccion de comportamiento anomalo. Los atacantes no hicieron fuerza bruta ni explotaron una vulnerabilidad publica en el software; simplemente engaron a un humano y usaron sus credenciales para moverse como un usuario legimo dentro de la infraestructura cloud.
