DentaQuest, uno de los principales administradores de beneficios dentales de los Estados Unidos y filial de Sun Life U.S. Dental, comenzó a notificar este mes a las personas afectadas por un incidente de ciberseguridad descubierto el 20 de mayo pasado.
La investigación determinó que actores no autorizados tuvieron acceso a determinadas áreas de su red entre el 17 y el 20 de mayo, periodo durante el cual pudieron acceder a información personal y datos relacionados con prestaciones de salud dental y visual.
Un aviso oficial de DentaQuest citado por el medio especializado Security Affairs confirma que “el 20 de mayo de 2026, DentaQuest descubrió que personas no autorizadas accedieron a determinados datos de la red informática de DentaQuest”.
La organización confirmó que al menos 15 millones de personas se vieron afectadas por el incidente, aunque el proceso de análisis de la información continúa.
De acuerdo con una evaluación independiente citada por HIPAA Journal, basada en combinaciones únicas de nombre, apellido y fecha de nacimiento, el número total de afectados podría superar los 23,4 millones. Paralelamente, la empresa continúa identificando a las personas comprometidas con el apoyo de firmas especializadas.
Según la notificación remitida a las autoridades reguladoras, la información potencialmente expuesta incluye nombres, direcciones, números de Seguro Social, identificadores de miembros, números de Medicaid y Medicare, además de información relacionada con prestaciones odontológicas o de visión, como nombre del proveedor, diagnósticos, tratamientos y antecedentes de facturación.
Como parte de la respuesta al incidente, la empresa comenzó a enviar cartas de notificación de manera progresiva desde el 17 de julio y ofreció a las personas afectadas 24 meses gratuitos de monitoreo de crédito, protección contra robo de identidad y servicios de restauración de identidad. Además, recomendó utilizar estas medidas preventivas debido a que parte de la información sustraída ya habría sido publicada en línea.
Aunque DentaQuest no ha atribuido públicamente el ataque a un grupo específico, la organización de extorsión digital ShinyHunters afirmó haber sido responsable del incidente. Según los reportes publicados en junio, el grupo aseguró haber extraído aproximadamente 234 GB de información y posteriormente publicó parte del contenido tras no alcanzar un acuerdo económico con la compañía.
Entre los datos analizados por el servicio Have I Been Pwned (HIBP) se identificaron alrededor de 2,6 millones de direcciones de correo electrónico únicas, junto con nombres, direcciones, teléfonos, fechas de nacimiento y registros de afiliación relacionados con seguros de salud.
Investigaciones posteriores también detectaron un conjunto de archivos que aparentemente contenía más de 1,7 millones de números de Seguro Social asociados a una organización en el estado de Texas, muchos de ellos presuntamente correspondientes a menores de edad. Los investigadores indicaron además que el material filtrado comprende cientos de miles de archivos con registros históricos que se remontan al menos hasta 2009, por lo que la revisión del alcance total del incidente aún continúa.
En su comunicación oficial citado por el medio Security Affairs, la compañía señaló que “tomamos medidas inmediatas para proteger la red y notificamos el incidente a las autoridades”, mientras prosigue la investigación para determinar la totalidad de la información comprometida y completar el proceso de notificación a las personas afectadas.


