CareCloud expone 350.000 historiales

¿Confías en que tu historial médico está a salvo en manos de tu médico?
CareCloud fue comprometida en marzo y casi 350.000 personas lo están pagando.
CareCloud no es una clínica: es la plataforma que gestiona historiales y facturación de más de 45.000 consultas médicas en Estados Unidos.
Cuando alguien entra en CareCloud, no roba un expediente: los roba todos de golpe. Cada médico conectado se convierte en víctima colateral sin haberlo elegido.

Seis días. Eso es todo el tiempo que necesitaron.
Entre el 10 y el 16 de marzo de 2026, un atacante desconocido accedió al entorno de Amazon Web Services donde CareCloud almacena historiales clínicos electrónicos. La empresa confirmó que ese tercero afirma haber exfiltrado datos de varias bases de datos. CareCloud tardó cuatro meses en notificar a los afectados, y solo lo hizo tras la presión de estados que exigieron los documentos formales.
Se llevaron la combinación perfecta para el fraude.
Los datos expuestos incluyen nombres completos, direcciones postales, números de la Seguridad Social, números de pasaporte y carné de conducir, datos de cuentas bancarias, números de tarjeta de crédito e información médica detallada. Es exactamente la mezcla que buscan tanto los ladrones de identidad como los defraudadores de seguros médicos: con esos datos se puede suplantar a alguien de principio a fin, económica y sanitariamente.
Casi 350.000 afectados confirmados y la cifra no ha parado de crecer.
El número de víctimas confirmadas ronda las 350.000 personas, pero aún no es definitivo: sigue aumentando a medida que más estados reciben y procesan los expedientes de notificación. CareCloud no ha publicado detalles técnicos sobre cómo se produjo la entrada, y nadie ha reclamado públicamente la autoría del ataque.

Este caso no es una excepción: es el patrón.
El sector sanitario concentra datos médicos, financieros e identificativos en un mismo lugar, lo que lo convierte en blanco prioritario.
Un solo proveedor tecnológico comprometido multiplica el daño de forma exponencial entre miles de clínicas.
La brecha en TriZetto Provider Solutions afectó a 3,4 millones de personas en marzo de 2026; poco después, Craneware confirmó robo masivo.
El sistema sanitario digital tiene una grieta enorme.
Cada vez que un proveedor tecnológico del sector salud cae, las consecuencias se ramifican hacia miles de consultas y millones de pacientes que jamás eligieron confiar sus datos a esa empresa. Y lo más perturbador es lo que viene después.
Cuatro meses de silencio antes de avisar.
CareCloud admitió la brecha en marzo, pero los detalles tardaron meses en salir a la luz. Fue la normativa de divulgación de California la que forzó un aviso formal ante la fiscalía estatal, revelando el alcance real del incidente. Sin esa ley, los afectados seguirían sin saberlo. Este patrón de notificación tardía se repite en el sector sanitario estadounidense una y otra vez.
Las leyes estatales son el único freno real ahora mismo.
En ausencia de una normativa federal robusta que obligue a notificar brechas en plazos cortos, son los estados los que llenan ese vacío. California lidera con sus requisitos de divulgación, pero la protección que recibes depende del estado en el que vivas, lo que crea una desigualdad profunda entre los propios ciudadanos afectados.

Tus datos médicos valen más que tu tarjeta de crédito.
En el mercado negro, un historial médico completo puede valer diez veces más que los datos de una tarjeta bancaria, porque permite cometer fraudes durante años: reclamar seguros, falsificar recetas o suplantar identidades médicas sin que la víctima lo detecte fácilmente.
Y tú no puedes cambiar tu historial médico.
A diferencia de una contraseña, los datos médicos y los identificadores como el número de la Seguridad Social son permanentes. Una vez expuestos, el daño se extiende durante años. No hay forma de resetear tu historial clínico, y eso convierte este tipo de brecha en una de las más difíciles de gestionar.
El daño real llega mucho después.
Las víctimas de brechas médicas suelen descubrir el fraude meses o años después del ataque, cuando ya es mucho más difícil rastrear el origen y revertir el daño causado.
Qué puedes hacer
- ✓Revisa tus extractos bancarios y de seguro médico con atención.
- ✓Solicita un bloqueo de crédito si eres posible afectado.
- ✓Ante una carta de CareCloud, actúa de inmediato.
¿Sabes realmente quién custodia tus datos médicos en este momento?
La seguridad no se improvisa, se audita. En Nacata Security detectamos vulnerabilidades y protegemos tu empresa, porque un solo fallo puede costarte todo lo que has construido.
Artículos relacionados
Nacata Security, contáctanos cuando quieras
Somos Nacata Security, conócenos
web: nacata.io
email: info@nacata.io
Teléfono: 919930793
LinkedIn: Nacata Security
Ciberataques que ya han sucedido y están confirmados: empresas hackeadas, datos filtrados, servicios caídos por un ataque, rescates pagados.
Casos reales, con nombre propio y consecuencias claras, explicados de forma sencilla para que cualquier persona entienda qué pasó y a quién afectó.
RATING
8.7
¿Quiénes somos?
En Nacata Security somos una empresa de ciberseguridad ofensiva especializada en auditorías y test de intrusión.
Detectamos, evaluamos y ayudamos a mitigar las vulnerabilidades de tus sistemas, redes y aplicaciones antes de que un atacante real las explote, ofreciendo una defensa 360º adaptada a cada cliente.
Estamos encantados de contactar contigo para lo que quieras.




