iRhythm pateix extorsió després d'un atac d'enginyeria social a aplicacions de tercers
iRhythm va comunicar que un actor va accedir mitjançant enginyeria social a aplicacions empresarials allotjades per tercers i va obtenir informació potencialment sensible.

Resum de la notícia
iRhythm va comunicar que un actor va accedir mitjançant enginyeria social a aplicacions empresarials allotjades per tercers i va obtenir informació potencialment sensible. Posteriorment va rebre una demanda de pagament.
Les aplicacions externes necessiten els mateixos controls d'identitat, monitorització i resposta que la infraestructura pròpia, especialment quan gestionen dades de salut.
Font: Reuters — 27 de juliol del 2026
Què va passar
iRhythm va comunicar que un actor va accedir mitjançant enginyeria social a aplicacions empresarials allotjades per tercers i va obtenir informació potencialment sensible. Després de l'accés, la companyia va rebre una demanda de pagament, segons el que va recollir Reuters en el seu repàs d'atacs recents contra empreses nord-americanes.
L'atac no va comprometre la infraestructura pròpia d'iRhythm, sinó aplicacions cloud gestionades per proveïdors externs a les quals la companyia confiava part de les seves dades.
Què ensenya a empreses que depenen d'aplicacions de tercers
Cada vegada més funcions crítiques s'executen en aplicacions allotjades fora de l'organització: gestió, recursos humans, atenció al client. La seguretat d'aquestes dades depèn tant del proveïdor com de com l'empresa gestiona els seus propis accessos a aquestes eines.
El fet que l'extorsió arribés després de l'accés confirma un patró habitual: primer s'obté la informació i després es pressiona econòmicament la víctima amb l'amenaça de divulgar-la.
Què convé revisar
Controls rellevants per a aplicacions de tercers amb dades sensibles:
- Inventari de les aplicacions cloud utilitzades i del tipus de dades que gestionen.
- Doble factor i verificació reforçada en l'accés a aquestes aplicacions, especialment si tracten dades de salut.
- Clàusules contractuals amb el proveïdor sobre notificació i resposta davant d'incidents.
- Pla d'actuació acordat per endavant davant una demanda d'extorsió, sense decisions improvisades.
Preguntes freqüents
- Com van accedir els atacants?
- Mitjançant enginyeria social dirigida a aplicacions empresarials allotjades per tercers, segons va informar iRhythm.
- Què va passar després de l'accés?
- La companyia va rebre una demanda de pagament per part dels atacants.
- És diferent el risc si les dades són al núvol d'un proveïdor?
- El risc canvia de forma, no de fons: continua fent falta control d'accessos, monitorització i un pla de resposta acordat amb el proveïdor.
Si vols reforçar la seguretat, continuïtat i rendiment de la teva infraestructura, Seintec pot acompanyar-te des del diagnòstic fins a la implantació. Contacta amb nosaltres per parlar amb un especialista.
Contactar amb SeintecServei relacionat
Ciberseguretat
Blindem la teva empresa perquè mai s'aturi.