CareCloud, empresa de New Jersey que almacena expedientes electrónicos de salud para más de 45.000 proveedores médicos en EEUU — consultas, hospitales, clínicas — comenzó a enviar el 30 de julio de 2026 cartas de notificación a al menos 345.000 personas afectadas por un hackeo que ocurrió el 16 de marzo de 2026. Lo reporta TechCrunch, que accedió a las notificaciones presentadas ante los fiscales generales de varios estados.
El hackeo tuvo acceso a uno de los seis almacenes de datos de pacientes de CareCloud — el sistema de Registros Electrónicos de Salud (EHR) de su división CareCloud Health — durante más de 8 horas antes de que la empresa lo detectara y restaurara el sistema. Los datos comprometidos incluyen expedientes médicos y datos de facturación de los pacientes cuyos proveedores usan ese sistema específico.
Lo que los pacientes necesitan saber
Los datos potencialmente robados en un hackeo de expedientes médicos de un proveedor EHR incluyen típicamente nombre, fecha de nacimiento, número de la Seguridad Social, diagnósticos, medicamentos, historiales de tratamiento, información de seguro médico y datos de facturación. CareCloud no ha especificado exactamente qué categorías de datos fueron accedidas en este hackeo específico. Sin esa confirmación, los afectados deben asumir que todos los tipos de datos habitualmente almacenados en un EHR podrían estar comprometidos y actuar en consecuencia.
La empresa no ha confirmado públicamente si fue ransomware o un actor diferente. No hay ningún grupo de ransomware o ciberespionaje que haya reclamado responsabilidad. TechCrunch confirma que el hackeo ocurrió sobre infraestructura alojada en Amazon Web Services (AWS). La infraestructura cloud en sí no fue el vector del ataque — fue el sistema EHR que corría sobre ella.
El número de 345.000 es probablemente una cifra provisional. Las notificaciones a los afectados de un hackeo de salud en EEUU se presentan estado por estado ante los fiscales generales de cada estado, siguiendo los plazos de HIPAA y de las leyes estatales de notificación de brechas. El proceso puede llevar semanas adicionales conforme CareCloud termina de determinar el alcance exacto de qué fue accedido. El hackeo más grande de salud en la historia de EEUU fue el de Change Healthcare (UnitedHealth) en 2024, que tardó varios meses en determinar que afectó a 192 millones de personas, y la notificación completa tardó todavía más. La escala de CareCloud (345.000 notificaciones hasta ahora) es mucho menor, pero el patrón de identificación progresiva del alcance es el mismo. Los afectados en Maine, Texas, Massachusetts y New Hampshire ya han recibido sus notificaciones; los de otros estados recibirán la suya en los próximos días o semanas. Las notificaciones se están presentando ante los fiscales generales de varios estados de forma escalonada — California, Texas, Massachusetts, New Hampshire, Maine. A medida que se presenten más notificaciones en más estados, el número total de afectados podría aumentar significativamente.
La epidemia de hackeos de datos de salud en EEUU
CareCloud no está sola. 2026 está siendo un año especialmente malo para la ciberseguridad en el sector de salud americano:
- Craneware (julio 2026): empresa britá nica de software de facturación médica hackeada, con datos de miles de hospitales y farmacias EEUU comprometidos. A través de su adquisición Sentry, tenía acceso a 147 millones de expedientes de pacientes.
- TriZetto (marzo 2026): empresa de tecnología de salud, 3,4 millones de pacientes afectados
- CareCloud (marzo 2026): ahora notificando a 345.000+
- UnitedHealth/Change Healthcare (2024): el mayor hackeo de salud de EEUU, 192 millones de personas afectadas
El patrón es consistente: las empresas intermediarias que procesan datos de salud para miles de proveedores individuales son objetivos de alto valor porque comprometen a cientos de miles o millones de pacientes de un solo golpe.
La prompt injection como vector de ataque permanente en sistemas de IA anticipa el siguiente vector: a medida que los sistemas de salud integran herramientas de IA, las vulnerabilidades de los agentes de IA se convierten en vectores de acceso a los datos que esos agentes procesan. OpenAI y su GPT-5.4-Cyber son parte de la respuesta del sector: IA que encuentra vulnerabilidades antes de que lo hagan los atacantes. Google ha invertido en Anthropic como parte de la competencia en IA de seguridad, con aplicaciones directas en ciberseguridad de datos sensibles.
Mi valoración
Lo que más me preocupa de la situación de CareCloud no es el hackeo en sí sino el tiempo de notificación: el hackeo ocurrió el 16 de marzo y las notificaciones a los 345.000 afectados comenzaron el 30 de julio — cuatro meses y medio después. En ese tiempo, los datos robados pueden haber circulado, vendido o usado en ataques secundarios. HIPAA exige notificación en un plazo de 60 días para brechas grandes; CareCloud tardó más.
Preguntas frecuentes
¿Cómo sé si mis datos están en la brecha de CareCloud?
Recibirás una carta postal de CareCloud si eres parte de las 345.000 personas notificadas. También puedes preguntar directamente a tu médico o proveedor de salud si usa CareCloud para sus expedientes electrónicos. Si tu proveedor usa CareCloud Health EHR y tenías expedientes activos antes del 16 de marzo, podrías estar afectado.
¿Qué debo hacer si recibí la notificación?
Monitoriza tu historial de crédito en busca de actividad inusual. Considera activar una alerta de fraude en las tres principales agencias de crédito (Equifax, Experian, TransUnion). Si detectas facturas médicas que no reconoces, reporta inmediatamente a tu aseguradora — el robo de identidad médica permite a los atacantes usar tu seguro para servicios de salud. CareCloud debe ofrecer servicios gratuitos de monitorización de crédito a los afectados.
¿Ha cambiado CareCloud sus medidas de seguridad después del hackeo?
CareCloud ha dicho que «contiene» la amenaza y que trabaja con especialistas de ciberseguridad externos, pero no ha publicado detalles sobre los cambios específicos implementados. La empresa presentó la notificación del incidente a la SEC en marzo de 2026 calificándolo como «material» dado el tipo de datos comprometidos.
