Veradigm, compañía de tecnología para la salud con sede en Chicago, informó recientemente a la Comisión de Bolsa y Valores de los Estados Unidos (SEC) un incidente de ciberseguridad vinculado a uno de sus proveedores externos. Según el formulario 8-K presentado el pasado 8 de septiembre, un atacante obtuvo credenciales del entorno del proveedor para acceder a una interfaz de programación de aplicaciones (API) de la empresa.
El intruso utilizó ese acceso para copiar datos personales de pacientes, incluidos números de Seguro Social en algunos casos. La compañía precisó que la información clínica o médica no se vio comprometida en ningún momento.
Veradigm remarcó en su notificación al regulador de la SEC que el acceso quedó limitado exclusivamente a esa interfaz específica. En palabras de la empresa, “Las credenciales comprometidas del proveedor solo permitieron el acceso a través de esa interfaz específica y no a ninguna otra parte del entorno de la Compañía, incluyendo su red, servidores, bases de datos u otros sistemas”, y remarcó que “el incidente no provocó interrupciones operativas”.
La empresa señaló que activó sus protocolos de respuesta a incidentes y notificó a las autoridades. Según el reporte, la investigación continúa, y a los clientes e individuos afectados se les está notificando y ofreciendo servicios de monitoreo crediticio donde corresponda.
Aunque Veradigm no identificó al responsable, varios medios especializados de ciberseguridad indicaron que el grupo cibercriminal de ransomware The Gentlemen reclamó la autoría del ataque el 5 de septiembre, al incluir a la compañía en su sitio de filtración de datos en la dark web. El grupo asegura tener en su poder 3,5 millones de registros de pacientes, con nombres, direcciones, números de teléfono, correos electrónicos y números de Seguro Social.
The Gentlemen amenazó con publicar la información robada si la empresa no negocia el pago de un rescate antes del viernes 11 de septiembre. El grupo, activo desde finales de 2025, opera bajo el esquema de doble extorsión, combinando robo de datos con cifrado de sistemas, y ya ha atacado a otras firmas de salud como Nutex y AnMed.
Este no es el primer incidente de este tipo para la compañía. Veradigm ya había reportado en diciembre de 2025 una brecha distinta, ocurrida en diciembre de 2024, que expuso datos de salud de 2.672.036 personas, según documentación enviada al Departamento de Salud de los Estados Unidos.
Pese a la gravedad del hecho, Veradigm sostuvo en su presentación regulatoria que, según la información disponible hasta el momento, “no cree que este incidente pueda tener un impacto material” en su negocio, operaciones o resultados financieros. La compañía aún no ha determinado el alcance total de posibles responsabilidades legales derivadas del caso.


