Brecha de seguridad de UTS: expuestos los datos sanitarios y de identificación de 3,8 millones de personas
UTS comunicó una brecha de seguridad que afectó a 3,8 millones de personas, exponiendo datos sanitarios y de identificación. Se ofrece monitorización de identidad.
Imagen ilustrativa generada con IA
Acceso no autorizado a archivos en el centro de datos
Unlimited Technology Systems (UTS) comunicó el 7 de agosto de 2026 una brecha de seguridad que afectó a 3.803.750 personas. El incidente se produjo en octubre de 2025 en el centro de datos comercial de la empresa.
UTS detectó actividad no autorizada el 19 de octubre de 2025 y puso en marcha una investigación con una empresa forense especializada en ciberseguridad. El análisis indicó que una persona no autorizada accedió a los archivos entre el 5 y el 10 de octubre de 2025, durante cinco días, y pudo haber copiado su contenido.
El Departamento de Salud y Servicios Humanos de Estados Unidos informó de la vulneración de un servidor corporativo y de la exposición de los datos a una parte no autorizada. No se ha identificado a los responsables y ningún grupo de ransomware o extorsión ha reivindicado públicamente el ataque.
Un proveedor tecnológico vinculado a miles de centros sanitarios
UTS desarrolla software financiero y herramientas para la gestión del ciclo de ingresos destinadas a proveedores de servicios sanitarios especializados. Según la información corporativa, la empresa presta servicios a 4.500 clínicas y 6.500 proveedores sanitarios en Estados Unidos.
La compañía gestiona cada año más de 70.000 millones de dólares en cargos sanitarios netos. Por tanto, las personas afectadas son principalmente pacientes de los proveedores sanitarios clientes de UTS y no necesariamente clientes directos de la empresa.
Posible exposición de datos personales, de seguros y clínicos
Entre la información a la que se pudo acceder se incluye:
- nombres y apellidos, fechas de nacimiento y números de la Seguridad Social;
- direcciones de correo electrónico y postales, números de teléfono e información demográfica;
- copias escaneadas del permiso de conducir y de otros documentos de identificación oficiales;
- tarjetas de seguro, números de póliza y formularios de admisión;
- información sobre reembolsos, servicios prestados y fechas de atención médica;
- números de historia clínica e información diagnóstica.
No se ha indicado una clasificación formal de gravedad ni se han asignado identificadores CVE. Sin embargo, el riesgo deriva de la combinación de datos identificativos, de seguros y sanitarios, que puede facilitar el robo de identidad, el fraude relacionado con seguros y campañas de phishing dirigidas.
Notificaciones y monitorización de identidad
UTS remitió a las autoridades muestras de las comunicaciones el 1 de julio de 2026 y ese mismo día comenzó a enviar los avisos a las personas afectadas. La empresa había descrito el incidente el 20 de julio de 2026 y declaró haber informado a las fuerzas del orden.
A los destinatarios se les ofreció un servicio de monitorización de identidad proporcionado por Kroll. No se han comunicado otras medidas técnicas, como la rotación de claves, el restablecimiento de credenciales, la segmentación de sistemas o indicadores de compromiso.
Quienes reciban la notificación deberían verificar directamente las comunicaciones de UTS o de su proveedor sanitario, activar el servicio de Kroll y prestar atención a solicitudes inusuales de datos personales, de seguros o financieros.
Fuentes
Este artículo es una reelaboración original basada en las siguientes fuentes.
- BleepingComputer
- SecurityWeek
- The Record




