NYC Health + Hospitals (NYC H+H) publicó un aviso sobre una violación de datos que duró varios meses a través de un proveedor externo y que expuso datos altamente confidenciales de pacientes y empleados de al menos 1,8 millones de personas, incluidos historiales médicos, documentos de identidad gubernamentales, datos de geolocalización e incluso datos biométricos de huellas dactilares y palmares.
El 2 de febrero de 2026, NYC H+H detectó actividad sospechosa y, posteriormente, confirmó que un agente no autorizado tuvo acceso a partes de su red desde finales de noviembre de 2025 hasta febrero de 2026 aproximadamente.
Durante este período, los atacantes copiaron archivos que contenían información personal, médica, financiera y biométrica. El incidente fue reportado al Departamento de Salud y Servicios Humanos de los Estados Unidos ( HHS) el 24 de marzo de 2026 y actualmente afecta al menos a 1,8 millones de personas, lo que lo convierte en una de las mayores filtraciones de datos en el sector salud en lo que va de 2026.

La empresa NYC H+H atribuye la intrusión a una brecha de seguridad en un proveedor externo no identificado que tenía acceso a sus sistemas. Esto se ajusta al patrón actual de vulneraciones en la cadena de suministro, donde un proveedor se convierte en el punto de entrada para que los atacantes accedan a los sistemas o datos de sus clientes.
Incidentes como estos son un ejemplo clásico de cómo los datos personales de salud pueden alimentar el fraude a largo plazo, el abuso similar al del software espía y la pérdida permanente de la privacidad.
Comprueba si tus datos personales han quedado expuestos.
Tipos de datos
Según el aviso de NYC H+H y los artículos relacionados , el conjunto de datos expuesto es inusualmente amplio y detallado.
Podemos dividir los datos en tres capas distintas:
- Información personal identificable clásica, que puede combinarse con otros conjuntos de datos filtrados: nombres completos y datos de contacto. Identificadores emitidos por el gobierno, incluidos números de la Seguridad Social, números de licencia de conducir y pasaporte, otros números de identificación gubernamentales, números de identificación fiscal y PIN de protección de identidad del IRS. La filtración también expuso registros de facturación y pagos, además de datos bancarios y de tarjetas, que pueden utilizarse para el robo financiero directo y la ingeniería social altamente convincente.
- Datos médicos y de seguros : Los diagnósticos detallados, las listas de medicamentos y los resultados de las pruebas revelan afecciones que las personas podrían haber mantenido en secreto ante sus empleadores, familiares o aseguradoras, lo que facilita el chantaje, las estafas dirigidas y la discriminación. Los datos de seguros y reclamaciones pueden utilizarse indebidamente para presentar reclamaciones fraudulentas, desviar reembolsos o suplantar identidades existentes en los sistemas de salud.
- Datos biométricos : Son tan sensibles como el historial médico, ya que suelen acompañar a la persona de por vida. No son fáciles de borrar ni de reemplazar. Una vez comprometidas, las grandes bases de datos biométricas se convierten en un riesgo a largo plazo para todos aquellos que dependen de ellas como identificadores fiables.
Lamentablemente, esto forma parte de una tendencia más amplia. El Centro de Denuncias de Delitos en Internet (IC3) del FBI informa que el sector sanitario fue el sector de infraestructura crítica más atacado por el ransomware en 2025, con 460 incidentes de ransomware y 182 filtraciones de datos sanitarios notificadas.
El ataque de ransomware a Change Healthcare, por sí solo, expuso datos médicos y de facturación de más de 190 millones de estadounidenses, lo que pone de manifiesto cómo un único intermediario sanitario puede perturbar todo un sistema.
Qué hacer si estás involucrado
Si has tenido algún contacto con NYC Health + Hospitals, existe la posibilidad de que tu información personal se vea afectada.
NYC Health + Hospitals ofrece servicios de prevención y mitigación del robo de identidad, incluyendo monitoreo de crédito, a través de Kroll Information Assurance, LLC durante 24 meses sin costo alguno para todas las personas que hayan trabajado o sido pacientes de NYC Health + Hospitals. Para más detalles, consulte su aviso sobre la violación de datos .
Si cree que se ha visto afectado por una filtración de datos , aquí tiene los pasos que puede seguir para protegerse:
- Consulta las recomendaciones de la empresa. Cada caso de vulneración de seguridad es diferente, así que ponte en contacto con la empresa para averiguar qué ha ocurrido y sigue las recomendaciones específicas que te ofrezcan.
- Cambia tu contraseña. Si te la roban, puedes hacer que los ladrones no la usen. Elige una contraseña segura que no uses para nada más. Mejor aún, deja que un gestor de contraseñas elija una por ti.
- Habilita la autenticación de dos factores ( 2FA ). Si es posible, utiliza una llave de hardware, un ordenador portátil o un teléfono compatible con FIDO2 como segundo factor. Algunos métodos de 2FA pueden ser vulnerados por phishing con la misma facilidad que una contraseña, pero la autenticación de dos factores que utiliza un dispositivo FIDO2 no puede ser vulnerada por phishing.
- ¡Cuidado con los impostores! Los delincuentes podrían contactarte haciéndose pasar por la plataforma comprometida. Consulta el sitio web oficial para ver si se están comunicando con las víctimas y verifica la identidad de cualquier persona que te contacte por un canal de comunicación diferente.
- Tómate tu tiempo. Los ataques de phishing suelen suplantar la identidad de personas o marcas que conoces y utilizan temas que requieren atención urgente, como entregas fallidas, suspensiones de cuentas y alertas de seguridad.
- Considera no guardar los datos de tu tarjeta . Si bien es más cómodo que los sitios web recuerden tus datos, esto aumenta el riesgo en caso de que un comercio sufra una filtración de datos.
- Configura un sistema de monitoreo de identidad , que te alertará si se descubre que tu información personal se está comercializando ilegalmente en línea y te ayudará a recuperarte después.
Seamos realistas, una ventana de incógnito tiene sus limitaciones.
Filtraciones de datos, comercio en la web oscura, fraude con tarjetas de crédito. Malwarebytes Identity Theft Protection lo monitoriza todo, te avisa rápidamente e incluye un seguro contra el robo de identidad.




