Medical Computer Business Services (MCBS), empresa estadounidense especializada en servicios de facturación y gestión administrativa para organizaciones de salud, confirmó que una brecha de seguridad ocurrida en 2025 afectó a 1.261.464 personas. La cifra fue reportada al Departamento de Salud y Servicios Humanos (HHS) de los Estados Unidos luego de concluir la investigación sobre el incidente, cuyo alcance no había sido determinado cuando la compañía publicó su notificación inicial a fines de junio de este año.
De acuerdo con la información publicada por MCBS, actores no autorizados accedieron a su red entre el 22 y el 26 de septiembre de 2025. Tras una investigación que concluyó el 28 de mayo de 2026, la empresa determinó que los archivos potencialmente comprometidos podían contener nombres completos, direcciones, números de Seguro Social, fechas de nacimiento, información de seguros médicos, números de identificación de beneficiarios, historiales clínicos, diagnósticos y antecedentes relacionados con la condición física y mental de los pacientes. La organización precisó que los datos expuestos varían según cada persona afectada.
MCBS actúa como proveedor de servicios para diversas entidades del sector sanitario, procesando registros clínicos y administrativos en nombre de organizaciones de salud. En su aviso oficial identificó a siete entidades cuyos datos eran administrados por la compañía. La empresa recomendó a las personas potencialmente afectadas activar alertas de fraude y evaluar el congelamiento de sus historiales crediticios como medida preventiva frente a posibles usos indebidos de la información.
En su comunicación pública, MCBS señaló que el incidente pudo haber involucrado información personal y de salud protegida. Asimismo, indicó que notificó a las personas afectadas una vez finalizado el proceso de revisión y que continúa colaborando con las organizaciones de salud involucradas para gestionar las consecuencias del incidente.
El grupo de ransomware PEAR (Pure Extraction and Ransom) se atribuyó el ataque en septiembre de 2025, asegurando haber extraído 3,3 terabytes de información desde los sistemas de MCBS. Según las publicaciones realizadas por los atacantes, el conjunto de datos incluiría información financiera de la empresa y sus clientes, documentos de recursos humanos, datos de operaciones comerciales, información de proveedores, correos electrónicos y registros de pacientes. Sin embargo, los medios que informaron el incidente indicaron que no verificaron la autenticidad del contenido filtrado, por lo que esas afirmaciones permanecen sin confirmación independiente.
La empresa reiteró que las personas que hayan recibido atención médica en el estado de Georgia pueden consultar directamente con sus proveedores de salud para confirmar si sus datos fueron administrados por MCBS y si podrían estar comprendidos dentro del incidente. Además, recordó que mantiene disponible un centro de atención para resolver consultas relacionadas con la investigación y con las medidas de protección recomendadas. En su notificación también indicó que “la información expuesta varía según cada individuo”, enfatizando que no todas las personas afectadas estuvieron expuestas al mismo tipo de datos.


