El 5 de agosto de 2026, Lifespan Physician Group of Massachusetts, que opera bajo el nombre Brown Health Medical Group-MA, notificó que 311.760 personas se vieron afectadas por una brecha de datos. La intrusión tuvo lugar en diciembre de 2025 en su sede de Hawthorn y permitió a los atacantes sustraer información almacenada en un servidor de archivos histórico.
La organización detalló el incidente en una carta de notificación presentada ante la Massachusetts Office of Consumer Affairs and Business Regulation. Brown Health Medical Group-MA determinó el 22 de junio de 2026 que los atacantes habían accedido a archivos con información personal. El sistema de historiales médicos electrónicos de la entidad no resultó afectado, según la notificación.
Entre los datos potencialmente comprometidos figuran nombres, información de contacto, fechas de nacimiento, números de la Seguridad Social, permisos de conducir y documentos de identificación gubernamentales. También se incluyen historiales médicos y relacionados con discapacidades, información de cuentas financieras y números de tarjetas de crédito o débito.
La exposición alcanzó además registros de personal y recursos humanos, incluidos datos de nóminas y compensaciones, así como información sobre licencias y acreditaciones profesionales. Brown Health Medical Group-MA advirtió de que no todas las categorías de información resultaron afectadas para todas las personas incluidas en el incidente.
La organización comunicó al US Department of Health and Human Services que la brecha afectó a 311.760 individuos, de los cuales 290.357 son residentes de Massachusetts. Tras identificar el incidente, aisló inmediatamente el servidor afectado, implantó medidas de protección adicionales y puso en marcha un nuevo programa de formación para sus empleados.
Como medida de apoyo, Brown Health Medical Group-MA ofrece a las personas afectadas dos años de servicios gratuitos de detección de fraude y de protección y restauración de identidad. La entidad no ha identificado al actor responsable del ataque, y no constan reclamaciones públicas de responsabilidad por parte de grupos conocidos de ransomware o extorsión.
Fuente: SecurityWeek.