Saltar al contenido principal

iRhythm sufre extorsión tras un ataque de ingeniería social a aplicaciones de terceros

iRhythm comunicó que un actor accedió mediante ingeniería social a aplicaciones empresariales alojadas por terceros y obtuvo información potencialmente sensible.

CiberseguridadEquipo Seintec2-3 min de lectura
iRhythm sufre extorsión tras un ataque de ingeniería social a aplicaciones de terceros

Resumen de la noticia

iRhythm comunicó que un actor accedió mediante ingeniería social a aplicaciones empresariales alojadas por terceros y obtuvo información potencialmente sensible. Posteriormente recibió una demanda de pago.

Las aplicaciones externas necesitan los mismos controles de identidad, monitorización y respuesta que la infraestructura propia, especialmente cuando manejan datos de salud.

Fuente: Reuters — 27 de julio de 2026

Qué ocurrió

iRhythm comunicó que un actor accedió mediante ingeniería social a aplicaciones empresariales alojadas por terceros y obtuvo información potencialmente sensible. Tras el acceso, la compañía recibió una demanda de pago, según lo recogido por Reuters en su repaso de ataques recientes contra empresas estadounidenses.

El ataque no comprometió la infraestructura propia de iRhythm, sino aplicaciones cloud gestionadas por proveedores externos a las que la compañía confiaba parte de sus datos.

Qué enseña a empresas que dependen de aplicaciones de terceros

Cada vez más funciones críticas se ejecutan en aplicaciones alojadas fuera de la organización: gestión, recursos humanos, atención al cliente. La seguridad de esos datos depende tanto del proveedor como de cómo la empresa gestiona sus propios accesos a esas herramientas.

El hecho de que la extorsión llegara después del acceso confirma un patrón habitual: primero se obtiene la información y después se presiona económicamente a la víctima con la amenaza de divulgarla.

Qué conviene revisar

Controles relevantes para aplicaciones de terceros con datos sensibles:

  • Inventario de aplicaciones cloud utilizadas y del tipo de datos que gestionan.
  • Doble factor y verificación reforzada en el acceso a esas aplicaciones, especialmente si manejan datos de salud.
  • Cláusulas contractuales con el proveedor sobre notificación y respuesta ante incidentes.
  • Plan de actuación acordado de antemano ante una demanda de extorsión, sin decisiones improvisadas.

Preguntas frecuentes

¿Cómo accedieron los atacantes?
Mediante ingeniería social dirigida a aplicaciones empresariales alojadas por terceros, según informó iRhythm.
¿Qué pasó después del acceso?
La compañía recibió una demanda de pago por parte de los atacantes.
¿Es distinto el riesgo si los datos están en la nube de un proveedor?
El riesgo cambia de forma, no de fondo: sigue haciendo falta control de accesos, monitorización y un plan de respuesta acordado con el proveedor.

Conceptos mencionados en este artículo: Monitorización

Si quieres reforzar la seguridad, continuidad y rendimiento de tu infraestructura, Seintec puede acompañarte desde el diagnóstico hasta la implantación. Contacta con nosotros para hablar con un especialista.

Contactar con Seintec

Servicio relacionado

Ciberseguridad

Blindamos tu empresa para que nunca se detenga.

Siguiente paso

¿Quieres aplicar estas mejoras en tu empresa?

Habla con un experto de Seintec y revisamos contigo cómo se aplica a tu infraestructura.