AdaptHealth Corp., proveedora estadounidense de equipos médicos para el hogar, confirmó una brecha de datos que afectó a 4.115.802 personas. La empresa reportó el incidente por primera vez a la Comisión de Bolsa y Valores de Estados Unidos (SEC) el 2 de julio de 2026.

Según el formulario 8-K presentado en esa oportunidad ante la SEC, un actor de amenazas obtuvo acceso no autorizado a ciertas aplicaciones empresariales basadas en la nube de la compañía. Entre los sistemas comprometidos se incluyen plataformas internas de gestión de pacientes y de almacenamiento de documentos.

El origen del ataque fue un ataque de ingeniería social que comprometió la sesión de usuario de un contratista externo. AdaptHealth explicó en su presentación regulatoria que ese acceso permitió a los atacantes llegar a portales externos de historia clínica electrónica y descargar un archivo de contraseñas asociado a la facturación de seguros.

La compañía detectó el problema el 15 de junio de 2026, cuando el propio atacante se comunicó con la empresa afirmando haber obtenido datos de sus sistemas. AdaptHealth determinó el 27 de junio que el incidente era material “debido a la naturaleza y el volumen potencial de los datos en riesgo”.

En un aviso publicado el pasado 14 de agosto, AdaptHealth detalló que la información expuesta incluye nombres, datos de contacto, información demográfica, datos del seguro de salud e información de salud. La empresa precisó que no se vieron comprometidos números de Seguro Social ni información financiera o de tarjetas de pago.

AdaptHealth informó que notificó a todas las personas afectadas de las que tenía datos de contacto vigentes. Además, ofreció servicios gratuitos de protección de identidad, incluido monitoreo crediticio, por al menos 12 meses.

La compañía indicó que no tiene evidencia de robo de identidad, fraude u otro uso indebido de la información sustraída. El incidente no afectó las operaciones de la empresa ni su capacidad de atender a los pacientes, según la propia AdaptHealth.

El medio BleepingComputer atribuyó el ataque al grupo ShinyHunters, aunque la empresa no ha confirmado oficialmente la identidad del responsable. HIPAA Journal fue el medio que primero vinculó al grupo con el caso, aunque posteriormente no se encontró registro de AdaptHealth en el portal de extorsión de ShinyHunters, lo que sugiere que la entrada pudo haber sido retirada.

La cifra de 4.115.802 personas afectadas fue reportada por AdaptHealth al Departamento de Salud y Servicios Humanos de los Estados Unidos (HHS), que incorporó el caso a su portal de brechas de datos hace algunos días atrás. El hecho se suma a una serie reciente de incidentes similares en el sector salud, que también afectaron a empresas como CareCloud y Aesto Health.