Ciberseguridad··2 min de lectura

Aesto Health sufre una brecha de datos que afecta a 9,5 millones de pacientes

La empresa de software sanitario Aesto Health ha revelado que un ataque a su infraestructura en AWS expuso información de salud de más de 9,5 millones de personas.

Aesto Health, una compañía tecnológica que ofrece software como servicio para que los centros sanitarios migren y gestionen historiales clínicos, ha confirmado una brecha de datos que afecta a 9.540.683 pacientes. La empresa lo comunicó al Departamento de Salud de Estados Unidos y empezó a notificar a los afectados el 21 de agosto.

El incidente, según el comunicado de la compañía, ocurrió entre el 2 y el 18 de diciembre de 2025, aunque no se confirmó hasta el 26 de mayo de 2026, después de una investigación forense externa. El ataque comprometió "una parte limitada" de su infraestructura en Amazon Web Services, según informaron en su web el 24 de junio.

Los datos expuestos incluyen nombres completos, fechas de nacimiento, información médica, números de licencia de conducir, números de cuenta financiera, datos de seguros de salud, números de identificación fiscal individual, otros documentos de identidad y números de la Seguridad Social. Vamos, lo que no quieres que se filtre.

La brecha afecta indirectamente a 29 proveedores sanitarios, entre ellos VillageMD, Everside Health (Marathon Health), Marana Health y Together Women's Health, según recoge HIPAA Journal. Estos son clientes de Aesto que tenían datos de sus pacientes almacenados en la plataforma.

Aesto está ofreciendo a los afectados 24 meses de protección contra el robo de identidad y monitorización de crédito a través de Experian.

Un patrón que se repite

No es un caso aislado. En los últimos meses, otras empresas de tecnología sanitaria han notificado incidentes parecidos: iRhythm, Xolis, Medronic, MCBS, CareCloud, Nutex Health o McKesson. La concentración de datos sanitarios en plataformas de terceros convierte a estas compañías en un objetivo jugoso para los atacantes.

De momento, ningún grupo de ciberdelincuentes ha reclamado la autoría del ataque. Queda por ver si Aesto aclara cómo consiguieron acceder los atacantes y si la cifra final de afectados crece cuando terminen de revisar todos los datos.

##Relacionado