Robaron los datos médicos de pacientes cardíacos y pidieron un rescate por ellos.

| 16, 2026 de junio
Monitor de frecuencia cardíaca iRhythm

La empresa proveedora de sistemas de monitorización cardíaca iRhythm ha sido víctima de un robo de datos seguido de un intento de extorsión.

En un documento presentado ante la Comisión de Bolsa y Valores (SEC) , iRhythm reveló que el 9 de junio fue contactada por una persona que afirmaba haber robado información confidencial, incluyendo datos de propiedad exclusiva, información médica protegida de pacientes y otra información personal. Dicha persona exigió un pago a cambio de no publicar los datos.

iRhythm proporciona monitorización y análisis cardíaco ambulatorio (por ejemplo, mediante el parche Zio) y , según se informa, ha procesado más de dos mil millones de horas de datos de latidos cardíacos de más de doce millones de pacientes.

En la documentación presentada, la empresa afirmó que los datos se obtuvieron mediante ingeniería social y que provienen de "ciertas aplicaciones comerciales alojadas por terceros", sin revelar más detalles sobre la cantidad de datos.

En su propio sitio web, iRhythm tampoco revela muchos detalles sobre la naturaleza de los datos robados, pero parece insinuar que ningún dato financiero se vio afectado:

No hemos detectado ningún impacto en nuestros productos, nuestros sistemas clínicos o de dispositivos médicos, nuestras relaciones con los clientes, nuestras operaciones de fabricación y distribución, la seguridad del paciente ni nuestra capacidad para satisfacer sus necesidades. Además, no almacenamos ni conservamos información financiera individual ni información de tarjetas de pago. 

 Mientras llevamos a cabo una investigación exhaustiva, notificaremos a las personas afectadas por este incidente de conformidad con la legislación aplicable y tomaremos las medidas necesarias para protegerlas y mitigar el impacto sufrido.

Sin embargo, el documento presentado ante la SEC añade que iRhythm determinó que el incidente es significativo, "en vista del volumen de datos potencialmente afectados". Junto con las afirmaciones del extorsionador de que posee datos médicos de pacientes, esto convierte la filtración en un incidente que merece atención si usted ha utilizado los servicios de iRhythm.

Incluso sin datos de pago, las filtraciones de datos en el sector sanitario tienen graves consecuencias posteriores:

  • Los atacantes pueden elaborar correos electrónicos, mensajes de texto o llamadas muy convincentes que hagan referencia a procedimientos específicos o episodios de monitorización (por ejemplo, "sobre la grabación reciente de su parche Zio") para engañar a los pacientes y conseguir que compartan más datos o paguen facturas falsas.
  • Los datos vulnerados pueden utilizarse para crear una identidad falsa, cometer fraude al seguro o robar la identidad médica.
  • La divulgación de información cardíaca y otra información relacionada con la salud puede ser muy delicada y puede tener repercusiones en el empleo o los seguros, especialmente si los datos se publican o se venden a intermediarios de datos .

Los datos filtrados en el sector sanitario suelen circular durante años, y las víctimas pueden enfrentarse a intentos esporádicos de fraude y suplantación de identidad mucho después de que los titulares dejen de ser noticia.

Cómo mantenerse a salvo

Si ha utilizado los servicios de iRhythm, esté atento a su correo postal, correo electrónico y portales de pacientes para recibir notificaciones oficiales sobre posibles filtraciones de datos por parte de iRhythm o de su proveedor de atención médica.

En Estados Unidos, las filtraciones de información médica protegida que cumplan ciertos criterios deben notificarse a los pacientes y a las autoridades reguladoras. iRhythm se ha comprometido a «notificar a las personas afectadas por este incidente de conformidad con la legislación vigente y a tomar las medidas necesarias para protegerlas y mitigar el impacto».

Para evitar caer en manos de estafadores y timadores:

  • Cuando reciba una comunicación sobre la filtración de datos, verifique por otros medios que realmente proviene de iRhythm. Visite directamente el sitio web oficial de iRhythm o el portal para pacientes, o llame a un número de teléfono conocido para confirmar que la comunicación es auténtica.
  • Desconfía especialmente de los correos electrónicos o mensajes de texto que afirmen ofrecer compensaciones, reembolsos u otras consecuencias financieras relacionadas con este incidente.
  • Cambie las contraseñas de sus portales vinculados a iRhythm y de los portales de pacientes de cardiología u hospitalarios, especialmente si las ha reutilizado en otros sitios.
  • Inicie sesión en el portal de su aseguradora de salud y revise sus reclamaciones periódicamente.
  • Si observa algo sospechoso, infórmelo inmediatamente a su aseguradora y proveedor y pídales que marquen su cuenta para detectar un posible robo de identidad .
  • No proporcione información personal o financiera por teléfono solo porque la persona que llama conozca detalles sobre usted que pueda haber obtenido a partir de datos robados.

Seamos realistas, una ventana de incógnito tiene sus limitaciones.

Filtraciones de datos, comercio en la web oscura, fraude con tarjetas de crédito. Malwarebytes Identity Theft Protection lo monitoriza todo, te avisa rápidamente e incluye un seguro contra el robo de identidad. 

Sobre el autor

Pieter Arntz

Investigador de inteligencia sobre malware

Fue Microsoft MVP en seguridad para el consumidor durante 12 años consecutivos. Habla cuatro idiomas. Desprende un aroma a caoba noble y libros encuadernados en cuero.