AdaptHealth confirmó el 9 de septiembre de 2026 que un ciberataque expuso los datos de 4.115.802 personas. La compañía sanitaria detectó el incidente en julio y determinó que la intrusión se produjo el 5 de junio.
El acceso se produjo mediante una campaña de ingeniería social que permitió comprometer la cuenta privilegiada de un contratista externo. Los atacantes accedieron a aplicaciones empresariales alojadas en la nube, incluidos sistemas internos de gestión de pacientes, plataformas de almacenamiento documental y portales de historiales médicos electrónicos, además de extraer información privada.
Entre los datos potencialmente expuestos figuran nombres completos, información de contacto, datos demográficos, información del seguro médico y datos de salud. El 15 de junio, un actor no identificado contactó con AdaptHealth para exigir un rescate a cambio de no publicar la información sustraída.
La empresa indicó que las personas afectadas deberían haber recibido una notificación con instrucciones para acceder durante 12 meses a servicios gratuitos de monitorización de crédito y protección frente al robo de identidad. AdaptHealth afirmó que no había encontrado pruebas de fraude, robo de identidad u otros usos indebidos de los datos.
El ataque fue atribuido a ShinyHunters después de que el grupo incluyera a AdaptHealth en su lista de víctimas. Sin embargo, la compañía no aparece actualmente en el portal de extorsión del grupo, lo que apunta a que la entrada fue retirada.
Fuente: BleepingComputer.