CareCloud, proveedora estadounidense de historiales clínicos electrónicos, facturación médica y servicios de gestión para más de 45 mil profesionales de salud en los Estados Unidos, confirmó que una brecha de seguridad sufrida en marzo de este año afectó a 3.756.469 personas, según su reporte ante el Departamento de Salud y Servicios Humanos (HHS) de ese país.

La investigación determinó que, entre el 10 y el 16 de marzo de 2026, un tercero no autorizado accedió a uno de los entornos de AWS de la compañía dentro de su división CareCloud Health, provocando una interrupción de ocho horas en la plataforma. Según la carta de notificación presentada ante la Fiscalía de California, “un tercero no autorizado accedió a uno de los entornos de AWS de CareCloud”.

La cifra de afectados creció de forma abrupta desde los reportes iniciales entregados en julio y que hablaban de unas 350 personas afectadas. Actualmente, el rastreador de brechas de salud del HHS muestra el incidente de CareCloud con un total de 3.756.469 individuos, más de diez veces la cifra original. CareCloud había informado el incidente a la Comisión de Bolsa y Valores (SEC) el 24 de marzo, señalando que lo hacía “en vista de la sensibilidad de la información potencialmente afectada”.

Entre los datos comprometidos se incluyen nombres completos, números de Seguro Social, números de licencia de conducir, fechas de nacimiento, información de seguros médicos y datos clínicos. Para un grupo muy reducido de personas, los atacantes también obtuvieron información completa de tarjetas de pago, de acuerdo con el medio especializado de ciberseguridad y tecnología SecurityWeek.

CareCloud comenzó a enviar cartas de notificación a las personas afectadas el 25 de julio y ofrece servicios de protección de identidad a través de IDX, con cobertura de 12 o 24 meses según el caso y plazo de inscripción hasta el 17 de diciembre de 2026.

Los reportes estatales muestran que Texas concentra a más de 270 mil afectados, Oregon cerca de 58 mil y Carolina del Sur unos 23 mil, mientras que en los estados de New Hampshire, Massachusetts y California no precisaron cifras. Hasta la fecha, ningún grupo de ransomware o extorsión de datos se ha atribuido el ataque.