AdaptHealth atribuye una brecha a la cuenta comprometida de un contratista
AdaptHealth informó de que un atacante obtuvo información de pacientes después de comprometer mediante ingeniería social la cuenta de un contratista con acceso a aplicaciones cloud y sistemas de gestión.

Resumen de la noticia
AdaptHealth informó de que un atacante obtuvo información de pacientes después de comprometer mediante ingeniería social la cuenta de un contratista con acceso a aplicaciones cloud y sistemas de gestión.
Las cuentas de terceros deberían tener permisos mínimos, caducidad y acceso condicionado. Un contratista no necesita conservar indefinidamente el mismo nivel de privilegio.
Fuente: Reuters — 27 de julio de 2026
Qué ocurrió
AdaptHealth informó de que un atacante obtuvo información de pacientes después de comprometer, mediante ingeniería social, la cuenta de un contratista con acceso a aplicaciones cloud y sistemas de gestión. El caso forma parte de la misma serie de incidentes recogida por Reuters entre empresas estadounidenses.
El acceso no se produjo a través de un empleado directo de AdaptHealth, sino de un tercero externo cuyas credenciales daban entrada a sistemas con datos de pacientes.
Qué enseña sobre la gestión de contratistas y proveedores
Los contratistas suelen recibir accesos amplios para poder trabajar con rapidez, y esos permisos rara vez se revisan con la misma frecuencia que los de la plantilla propia. Un atacante que compromete esa cuenta hereda el mismo nivel de acceso que el contratista.
El origen externo del acceso no reduce la responsabilidad de la empresa afectada: los datos comprometidos son de sus pacientes, independientemente de por dónde entró el atacante.
Qué conviene revisar
Medidas específicas para cuentas de terceros:
- Permisos mínimos y con fecha de caducidad para cuentas de contratistas externos.
- Acceso condicionado por dispositivo, ubicación o duración del contrato de servicio.
- Revisión periódica de qué cuentas de terceros siguen activas y si aún son necesarias.
- Doble factor obligatorio en todas las cuentas externas con acceso a datos de pacientes o clientes.
Preguntas frecuentes
- ¿Quién tenía la cuenta comprometida?
- Un contratista externo con acceso a aplicaciones cloud y sistemas de gestión de AdaptHealth.
- ¿Qué información se vio afectada?
- Información de pacientes, según lo comunicado por la propia compañía.
- ¿Cómo se reduce este riesgo con proveedores externos?
- Limitando sus permisos al mínimo necesario, con caducidad definida y revisión periódica del acceso concedido.
Conceptos mencionados en este artículo: Cloud
Cada empresa tiene riesgos y necesidades diferentes. En Seintec podemos analizar tu infraestructura y proponerte una solución adaptada, sin sobredimensionar ni complicar tu entorno. Consúltanos.
Contactar con SeintecServicio relacionado
Ciberseguridad
Blindamos tu empresa para que nunca se detenga.