Unlimited Technology Systems, LLC, una empresa de software de gestión de consultorios médicos y administración del ciclo de ingresos con sede en Montgomery, Ohio, confirmó que sufrió un incidente de ciberseguridad que expuso información personal y de salud protegida de pacientes atendidos por los proveedores sanitarios que utilizan su plataforma. La compañía reveló el hecho mediante una notificación de muestra presentada ante la Oficina del Fiscal General de Iowa el 1 de julio de este año.

Según el relato de los hechos, Unlimited Technology Systems detectó actividad no autorizada dentro de su centro de datos comercial el 19 de octubre de 2025, lo que llevó a la compañía a iniciar una investigación con la asistencia de una firma forense especializada en ciberseguridad. Esa investigación determinó que, entre el 5 y el 10 de octubre de 2025, un actor no autorizado accedió a archivos y podría haber obtenido copias de información personal perteneciente a pacientes de los proveedores de salud a los que la empresa presta servicios.

La compañía indicó que notificó a las fuerzas de seguridad y llevó adelante una revisión de los datos involucrados, antes de proceder a informar a los reguladores estatales correspondientes. Hasta el momento, el número total de personas afectadas a nivel nacional no fue divulgado públicamente.

Entre la información personal potencialmente comprometida figuran nombres, números de Seguro Social, fechas de nacimiento, direcciones de correo electrónico y postales, números de teléfono, información demográfica y documentos escaneados como copias de licencias de conducir u otra identificación gubernamental, tarjetas de seguro médico y formularios de admisión. Entre los datos de salud protegidos potencialmente afectados se incluyen números de póliza de seguro médico, información de reclamos y beneficios, números de historia clínica, fechas de servicio e información de diagnóstico.

Hasta la fecha de la divulgación, ningún grupo de extorsión de datos o ransomware se atribuyó públicamente el ataque, y la empresa tampoco identificó públicamente al actor de amenazas responsable.

La firma de abogados especializada en litigios colectivos Edelson Lechtzin LLP anunció que investiga una eventual demanda colectiva en nombre de las personas cuya información sensible pudo haber sido comprometida. El estudio recomendó a los afectados revisar regularmente los extractos de cuenta, los informes crediticios y los resúmenes de beneficios enviados por sus aseguradoras de salud, así como considerar la inscripción en los servicios de monitoreo de identidad ofrecidos por la compañía a través de Kroll, en caso de haberlos recibido junto con la carta de notificación.

La empresa explicó que, dado que provee software de gestión de consultorios y procesa datos en nombre de organizaciones y proveedores de salud, los pacientes de esos proveedores pueden verse afectados por el incidente incluso sin tener una relación directa con Unlimited Technology Systems.