Un Suplidor del que Quizás Nunca Ha Oído Hablar Acaba de Reportar 9.5 Millones de Pacientes Afectados

Aesto Health reportó a HHS una brecha que afecta a 9.5 millones de pacientes — verifique si su organización lo usa.

Obtenga Apoyo de Asesoría
Alto

Aesto LLC, que opera como Aesto Health, reportó al Departamento de Salud y Servicios Humanos federal que una brecha de datos afecta a 9,540,683 individuos. La compañía no es un hospital ni un plan médico. Vende software como servicio que las organizaciones de salud utilizan para migrar, archivar y acceder datos de pacientes cuando reemplazan un sistema de expediente electrónico o adquieren una práctica médica — es decir, custodia los expedientes que otras organizaciones sacaron de sus propios sistemas. El cronograma es la parte que conviene leer dos veces. Aesto indica que el acceso no autorizado ocurrió entre aproximadamente el 2 y el 18 de diciembre de 2025, que confirmó internamente la exposición el 26 de mayo de 2026 tras una investigación forense realizada por especialistas externos, que publicó un aviso en su portal el 24 de junio describiendo el compromiso de una porción limitada de su infraestructura en Amazon Web Services, y que comenzó a notificar a los individuos afectados el 21 de agosto. La cifra de 9,540,683 individuos fue reportada a HHS. Según la compañía, la información involucrada incluye nombres completos, fechas de nacimiento, información médica, números de licencia de conducir, números de cuentas financieras, información de seguro de salud, números de identificación de contribuyente individual, otros números de identificación gubernamental y números de Seguro Social. The HIPAA Journal reporta que el incidente afecta indirectamente a 29 proveedores de salud, entre ellos VillageMD, Everside Health (Marathon Health), Marana Health y Together Women's Health. Aesto ofrece 24 meses de protección contra robo de identidad y monitoreo de crédito a través de Experian. Ningún grupo de amenaza ha reclamado públicamente el ataque.

Acción recomendada: Comience con una pregunta que la mayoría de las organizaciones no puede contestar rápido: ¿quién custodia ahora mismo nuestros expedientes de pacientes antiguos? Cuando una práctica reemplaza un expediente electrónico, o un grupo adquiere una clínica, los datos heredados rara vez desaparecen. Se migran a una plataforma de archivo y permanecen ahí por años, en silencio, bajo un contrato que alguien firmó durante una conversión de sistemas. Esos suplidores son asociados comerciales, custodian expedientes históricos completos en lugar de activos, y casi nunca se incluyen en la revisión anual de suplidores porque nadie los usa a diario. Construya la lista este mes: todas las plataformas de archivo, migración, conversión y consulta de datos heredados que su organización o cualquier práctica adquirida haya utilizado, quién las custodia hoy, qué contienen y si existe un acuerdo de asociado comercial vigente en expediente. Luego examine el cronograma de notificación de este caso, porque es la segunda lección. Acceso no autorizado en diciembre de 2025, confirmación interna en mayo de 2026, avisos a individuos comenzando en agosto de 2026. Bajo 45 CFR §164.410 un asociado comercial debe notificar a la entidad cubierta sin demora irrazonable y no más tarde de 60 días desde el descubrimiento, y su propio plazo para notificar a los individuos bajo 45 CFR §164.404 corre desde su descubrimiento. Extraiga sus acuerdos y verifique si establecen un número específico de días para que el suplidor le informe, si exigen aviso de incidentes sospechados además de confirmados, y si obligan al suplidor a cooperar con su propia investigación. Si su plantilla guarda silencio, corrija la plantilla antes de la próxima renovación. Por último, considere la retención. El control más fuerte sobre un archivo heredado es no tenerlo: si el período de retención de un conjunto de expedientes ya venció y no hay una retención legal vigente, pregunte si el archivo puede reducirse o el contrato terminarse con destrucción certificada. Y note los elementos de datos aquí — números de Seguro Social, licencias de conducir y cuentas financieras — que conllevan exposición a robo de identidad y pueden activar deberes de notificación más allá de HIPAA según dónde residan los individuos afectados.
Fuentes: aviso de incidente de seguridad de datos de Aesto Health, reporte de brecha al Departamento de Salud y Servicios Humanos federal, The HIPAA Journal, BleepingComputer (1 de septiembre de 2026).

← Todos los boletines de seguridad

Los boletines resumen información reportada públicamente al momento de su redacción y se proveen con fines informativos; no sustituyen los avisos de los fabricantes ni una evaluación a la medida. Las referencias CVE y cifras pueden actualizarse a medida que evolucionan los incidentes. Contáctenos para orientación específica a su entorno.

¿Le preocupa alguno de estos boletines?

Podemos evaluar su exposición a las amenazas anteriores y a otras campañas activas, y ayudarle a remediar rápidamente.

Solicite una Verificación de Exposición