Aesto Health eleva a 9.5 millones los afectados por su filtración de datos

La notificación al Departamento de Salud de Estados Unidos cifra en más de 9.5 millones las personas cuyos datos personales, médicos y financieros quedaron expuestos.

La filtración de datos en Aesto Health afectó a más de 9.5 millones de personas, según la notificación presentada ante el Departamento de Salud y Servicios Humanos de Estados Unidos.

La compañía y el incidente

Aesto Health, con sede en Birmingham, Alabama, presta servicios de migración segura de datos, intercambio de historiales clínicos electrónicos y archivado de datos heredados para proveedores de salud.

El acceso no autorizado ocurrió entre el 2 y el 18 de diciembre de 2025 y se detectó el 18 de diciembre. La investigación concluyó el 26 de mayo de 2026, la notificación pública llegó en junio y la notificación al HHS se presentó en agosto. El incidente involucró porciones de infraestructura alojada en Amazon Web Services.

Datos comprometidos

La filtración expuso nombres, números de seguridad social, números de licencia de conducir, fechas de nacimiento, números de cuentas financieras, historiales médicos, información de seguros de salud y números de identificación tributaria.

Al menos dos docenas de instituciones de salud clientes de Aesto Health en varios estados resultaron afectadas, y algunas notificaron de forma independiente a las personas involucradas.

Enfoque Tabuga Intelligence

El caso ilustra un patrón que las juntas directivas del sector salud vienen subestimando: el proveedor de archivado de datos históricos acumula el riesgo agregado de todos sus clientes. Una sola brecha en un intermediario técnico produjo un volumen de exposición que ninguna de las instituciones afectadas habría generado por sí sola.

La cronología merece atención aparte. Entre la detección —18 de diciembre de 2025— y la notificación al regulador —agosto de 2026— transcurrieron ocho meses. Las personas cuyos datos quedaron expuestos vivieron ese período sin capacidad de tomar medidas defensivas.

Para las instituciones de salud, financieras y aseguradoras que operan en República Dominicana y la región, tres preguntas resultan pertinentes en la diligencia sobre terceros. ¿Quién custodia los datos de sistemas que la organización ya retiró de servicio, y bajo qué contrato? ¿El acuerdo con ese proveedor fija plazos máximos de notificación ante un incidente, con consecuencias contractuales por incumplirlos? ¿La organización mantiene un inventario actualizado de qué datos entregó a cada tercero y en qué jurisdicción residen?

Los datos heredados suelen quedar fuera del perímetro de seguridad que se audita, y su valor para un atacante permanece intacto por años.

Fuentes