Imagen ilustrativa generada con IA
SickKids: posible robo de datos personales tras un ataque contra una aplicación de terceros
Hospital SickKids informa posible robo de datos tras ataque a aplicación de terceros. Afecta portal de candidaturas, no datos clínicos. Ofrecen monitoreo crediticio.
Texto generado por inteligencia artificial, publicado sin revisión humana. Transparencia IA
El incidente afectó al portal de candidaturas
El 21 de agosto de 2026, el Hospital for Sick Children de Toronto, el principal hospital pediátrico de Canadá, comunicó un nuevo incidente de ciberseguridad que podría haber provocado el robo de datos personales.
El ataque estaría relacionado con una aplicación de software gestionada por un proveedor externo. Durante un periodo de tiempo, el incidente dejó fuera de servicio el sitio utilizado para presentar candidaturas laborales. SickKids inició una investigación para determinar el alcance del acceso y establecer qué información podría haberse obtenido.
El hospital no ha indicado cuándo se produjo el ataque. Tampoco se han divulgado el nombre de la aplicación afectada, el proveedor responsable, la técnica utilizada por los atacantes ni la duración de la posible exposición.
Las personas potencialmente afectadas pertenecen a varios grupos:
- empleados actuales;
- antiguos empleados;
- candidatos a puestos de trabajo;
- trabajadores de organizaciones vinculadas;
- personal de la SickKids Foundation.
SickKids no ha precisado qué categorías de datos fueron realmente exfiltradas. Por el momento, no es posible determinar si el incidente afecta únicamente a información administrativa o también a datos más sensibles relacionados con las relaciones laborales.
Los sistemas clínicos y los datos de los pacientes no parecen afectados
Según la comunicación del hospital, el incidente no afectó a los sistemas clínicos ni a la información de los pacientes. Esto limita el impacto directo sobre la atención sanitaria y diferencia el caso de un ataque capaz de interrumpir diagnósticos, tratamientos o actividades asistenciales.
La posible exposición afecta, en cambio, a personas que mantienen o han mantenido una relación profesional con SickKids y con organizaciones vinculadas. En el caso de empleados y antiguos empleados, los datos disponibles en una aplicación de contratación o gestión de personal podrían incluir información identificativa, datos de contacto o detalles relacionados con candidaturas. Sin embargo, el hospital no ha confirmado estas categorías.
Tampoco se sabe si el incidente afectó a todos los usuarios del portal de candidaturas o únicamente a un subconjunto. La investigación deberá determinar qué cuentas, registros y funciones de la aplicación fueron accesibles.
La ausencia de datos clínicos no elimina los riesgos para las personas afectadas. La información profesional y personal puede utilizarse para crear mensajes de phishing convincentes, suplantar a la organización, intentar cometer fraudes dirigidos o facilitar el robo de identidad.
Dos años de monitorización crediticia para las personas afectadas
SickKids ha declarado que informó directamente a las personas potencialmente afectadas. Además, ofreció a los individuos implicados un servicio de monitorización crediticia durante dos años.
La monitorización puede ayudar a detectar solicitudes de crédito, aperturas de cuentas o cambios anómalos asociados a la identidad de la víctima. Sin embargo, no impide el uso fraudulento de los datos ni sustituye la prudencia ante las comunicaciones recibidas.
Quienes reciban una notificación deben comprobar que los contactos procedan realmente del hospital o de la entidad encargada de prestar la asistencia. Se recomienda no proporcionar contraseñas, códigos de autenticación ni documentos a través de enlaces recibidos por correo electrónico o SMS sin realizar una verificación independiente.
También conviene prestar atención a los mensajes que mencionen candidaturas, prestaciones, nóminas, seguros o procedimientos internos. Ante una posible estafa, es aconsejable contactar directamente con la entidad financiera y utilizar los canales oficiales para comunicar el incidente.
No se han publicado indicadores de compromiso, como dominios, direcciones de correo electrónico, archivos maliciosos o hashes. Por tanto, no es posible definir una lista técnica de elementos que los usuarios deban buscar en sus dispositivos.
Un ataque de ransomware anterior ya había paralizado parte del hospital
El nuevo incidente se suma a un ataque de ransomware sufrido por SickKids en 2022. Aquella operación dejó fuera de servicio varios sistemas y su recuperación requirió semanas.
Entre los componentes afectados se encontraban:
- los sistemas de farmacia;
- los resultados de diagnóstico por imagen;
- las herramientas internas para registrar las horas trabajadas por el personal.
El ataque se vinculó a la operación LockBit. Posteriormente, el grupo afirmó haberse disculpado con el hospital, haber proporcionado gratuitamente un descifrador y haber expulsado al afiliado responsable de la operación.
El precedente muestra una diferencia sustancial respecto al incidente actual. En 2022, el principal efecto fue operativo, debido a la indisponibilidad de sistemas utilizados por el hospital. En el caso más reciente, el impacto conocido afecta a una aplicación de terceros y al posible acceso a datos de trabajadores y candidatos.
Aun así, ambos episodios comparten un elemento: la dependencia de una organización sanitaria de sistemas que no son necesariamente clínicos. Un portal de contratación puede no gestionar directamente la atención médica, pero su compromiso puede exponer información útil para futuros ataques.
Otros casos recientes aumentan la presión sobre el sector sanitario
SickKids es una de las organizaciones sanitarias que anunciaron una brecha de seguridad durante la misma semana.
Baylor Genetics informó de que una filtración ocurrida en junio incluía información relacionada con pruebas médicas, resultados de laboratorio, seguros médicos y números de la Seguridad Social. Se trata de categorías que podrían utilizarse para cometer fraudes financieros y robos de identidad.
CareCloud, que proporciona sistemas para historias clínicas electrónicas, declaró que un incidente ocurrido en marzo afectó a 3,7 millones de personas.
Los casos presentan diferencias en cuanto a tamaño y tipo de datos, pero ponen de manifiesto el mismo problema: la superficie de ataque del sector sanitario incluye proveedores, plataformas administrativas, servicios cloud y aplicaciones destinadas al personal, además de los sistemas hospitalarios tradicionales.
En el caso de SickKids no se han indicado CVE, vulnerabilidades específicas ni detalles técnicos que permitan atribuir el incidente a un fallo conocido. Tampoco se ha señalado su presencia en el catálogo Known Exploited Vulnerabilities (KEV) de la CISA, por lo que no existen una fecha de incorporación ni un plazo de remediación que informar.
La investigación deberá determinar si el acceso se produjo debido a una vulnerabilidad de la aplicación, credenciales comprometidas, un error de configuración u otra técnica. Hasta que SickKids y el proveedor publiquen más información, el alcance del compromiso se limita a lo ya comunicado: posible robo de datos personales, indisponibilidad temporal del portal de contratación y ninguna evidencia pública de acceso a los sistemas clínicos o a los datos de los pacientes.
Fuentes
Este artículo es una reelaboración original basada en las siguientes fuentes.
