Asociación Valenciana de Informática Sanitaria
incibeb
Incidente de acceso no autorizado a datos en NYC Health + Hospitals
Durante el periodo comprendido entre el 25 de noviembre de 2025 y el 11 de febrero de 2026, NYC Health + Hospitals, el mayor sistema público de salud municipal de Estados Unidos, sufrió un incidente de ciberseguridad que permitió a un actor, no autorizado, acceder a determinados sistemas de su red informática y copiar archivos almacenados en ellos. La organización detectó actividad sospechosa el 2 de febrero de 2026, momento en el que inició acciones de contención e investigación. Según la información publicada por la propia entidad, los primeros análisis apuntan a que el acceso pudo producirse como consecuencia de una brecha de seguridad en un proveedor externo, aunque la investigación continuaba abierta en el momento de la notificación oficial.
El incidente afectó potencialmente a pacientes y otras personas cuyos datos estaban almacenados en los sistemas comprometidos. La información expuesta variaba según cada individuo e incluía datos personales, información sanitaria protegida, datos de seguros médicos, información de facturación y pagos, números de identificación oficiales, números de la Seguridad Social y, en algunos casos, datos biométricos como huellas dactilares y huellas palmares. Posteriormente, NYC Health + Hospitals confirmó que la brecha afectaba al menos a 1,8 millones de personas. Como respuesta, la organización aseguró su red, contrató especialistas externos en ciberseguridad para realizar una investigación forense, llevó a cabo revisiones de los archivos afectados, restableció credenciales de acceso comprometidas, reforzó sus sistemas de detección y actualizó determinadas políticas de acceso remoto. Además, habilitó canales de atención e información para las personas potencialmente afectadas.
En cuanto al estado actual del incidente, NYC Health + Hospitals ha indicado que la investigación sobre el alcance completo de la brecha y sobre los datos afectados se encontraba en curso durante las comunicaciones públicas emitidas por la organización. La entidad ha reconocido la exposición de información sensible y ha continuado notificando a los afectados conforme avanzaba el análisis de los sistemas comprometidos. Asimismo, ha mantenido activo un servicio de atención específico para consultas relacionadas con el incidente y ha señalado que actualizará la información disponible si se confirman nuevos datos relevantes.
- 24/03/2026 www.nychealthandhospitals.org Notice of Data Breach
- 25/03/2026 www.beckershospitalreview.com NYC Health + Hospitals reports data breach
- 01/04/2026 www.netsec.news PHI Exposed Due to NYC Health + Hospitals Data Breach
- 18/05/2026 techcrunch.com NYC Health + Hospitals says hackers stole medical data and fingerprints during breach affecting at least 1.8 million people
Balance de vulnerabilidades detectadas y estado de remediación en Pwn2Own Berlín 2026
El evento de ciberseguridad conocido como Pwn2Own Berlín 2026 se llevó a cabo durante varios días consecutivos en el transcurso del año 2026. En esta competencia de piratería ética los participantes tuvieron la oportunidad de poner a prueba la resistencia de diversos sistemas tecnológicos de última generación. A lo largo de las jornadas, los analistas ejecutaron ataques controlados en tiempo real para demostrar fallos de seguridad que hasta ese momento eran completamente desconocidos para el público y para los propios fabricantes de la industria tecnológica.
Durante el transcurso de la competición, los investigadores de seguridad lograron descubrir y explotar con éxito un total de 47 vulnerabilidades 0day, lo que resultó en una entrega acumulada de premios que ascendió a la cifra exacta de 1.298.250 dólares. Entre los afectados se encuentran diversos fabricantes de software, dispositivos de consumo y plataformas tecnológicas cuyos sistemas actualizados fueron comprometidos de manera controlada por los participantes. Ante estos hallazgos, las empresas afectadas recibieron de forma inmediata los informes técnicos detallados con los fallos descubiertos para que puedan comprender la naturaleza del problema. Siguiendo las políticas del evento, las corporaciones involucradas han tomado la medida de iniciar el desarrollo prioritario de parches de seguridad y actualizaciones de firmware para subsanar estas brechas antes de que la información detallada sea liberada al público general.
En la actualidad, el suceso se encuentra en la fase posterior a la clausura, donde los organizadores de la Zero Day Initiative han confirmado formalmente el cierre de las jornadas con la validación de los 47 fallos y la asignación final del presupuesto de recompensas. Por su parte, el estado de la situación según los protocolos establecidos indica que la información detallada de los exploits permanece bajo estricta confidencialidad mientras los equipos de ingeniería de las empresas afectadas trabajan en la verificación y el despliegue de las soluciones definitivas. Los fabricantes involucrados no han reportado incidentes de explotación activa de estas vulnerabilidades en el entorno real, limitándose a confirmar la recepción de los datos y el inicio del proceso formal de remediación. De este modo, el evento concluye operativamente con el compromiso de las marcas de liberar los parches correspondientes dentro del plazo estándar estipulado por la organización.
Referencias
- 12/05/2026 zerodayinitiative.com Announcing Pwn2Own Berlin for 2026
- 15/05/2026 prnewswire.com ¿Es seguro Windows 11? En este evento de Berlín logran hackearlo hasta 3 veces
- 18/05/2026 prnewswire.com TrendAI™ Zero Day Initiative Leads Industry Remediation at Pwn2Own Berlin
- 18/05/2026 securityweek.com Hackers Earn $1.3 Million at Pwn2Own Berlin 2026
- 18/05/2026 bleepingcomputer.com Hackers earn $1,298,250 for 47 zero-days at Pwn2Own Berlin 2026
Multa del regulador británico a South Staffordshire Water tras una filtración masiva de datos personales
La empresa británica de suministro de agua South Staffordshire Water sufrió un incidente de ciberseguridad cuyo origen se remonta a septiembre de 2020, cuando atacantes lograron acceder a sus sistemas internos mediante una campaña de phishing dirigida a empleados. Según la investigación posterior de la Information Commissioner’s Office (ICO) del Reino Unido, los intrusos permanecieron dentro de la red corporativa durante un largo periodo de tiempo sin ser detectados, aprovechando vulnerabilidades técnicas y sistemas desactualizados. El incidente no fue descubierto hasta julio de 2022, después de que la compañía detectara anomalías en el funcionamiento de sus sistemas informáticos. Posteriormente, se confirmó que los atacantes habían tenido acceso prolongado a información personal y corporativa sensible.
El ataque comprometió los datos personales de aproximadamente 664.000 personas, entre clientes y empleados de la compañía. Entre la información expuesta se encontraban nombres completos, direcciones, números de teléfono, fechas de nacimiento, datos bancarios y determinada información laboral. Las autoridades británicas indicaron además que parte de esos datos terminaron siendo publicados en Internet por el grupo de ransomware vinculado al ataque. En sus comunicaciones oficiales, la empresa explicó que el incidente afectó principalmente a los sistemas de tecnología de la información corporativa y que el suministro de agua potable no sufrió interrupciones operativas.
En la actualidad, el caso se encuentra cerrado desde el punto de vista regulatorio tras la imposición de una sanción por parte de la ICO. La empresa afectada ha comunicado que colaboró con las autoridades durante todo el proceso de investigación y que implementó medidas adicionales de seguridad tras descubrir el incidente.
- 11/05/2026 theregister.com Water company's leaky security earns near-£1M fine
- 11/05/2026 ico.org.uk Fine of nearly £1m issued against South Staffordshire Plc and South Staffordshire Water Plc following major cyber attack and data breach
- 12/05/2026 bleepingcomputer.com UK fines water supplier $1.3M for exposing data of 664k customers
Inditex refuerza su seguridad tras el incidente de datos vinculado a proveedores externos
La brecha de seguridad que afectó a Zara e Inditex se dio a conocer públicamente durante el mes de abril de 2026. El incidente fue relacionado con el grupo de ciberdelincuentes ShinyHunters, conocido internacionalmente por participar en filtraciones masivas de información y campañas de extorsión digital. Las primeras publicaciones aparecieron en medios como Reuters y portales de seguridad informática, donde se explicó que la intrusión no se había producido directamente en los sistemas internos de Zara, sino a través de una plataforma de terceros que almacenaba información relacionada con transacciones y servicios de soporte. Poco después, la propia Inditex confirmó la existencia del incidente y señaló que había activado sus protocolos de respuesta y notificación a las autoridades competentes.
El incidente se centra en la exposición de información perteneciente aproximadamente a 197.000 clientes, cuyos datos habrían sido obtenidos por los atacantes tras comprometer sistemas asociados a un proveedor tecnológico. Entre los datos afectados se encontrarían direcciones de correo electrónico, identificadores de pedidos, historiales de compras y cierta información operativa relacionada con la atención al cliente. Según la información difundida por la empresa y por distintos investigadores de ciberseguridad, no se habrían visto comprometidas contraseñas de acceso ni datos bancarios completos. Tras detectarse la intrusión, Inditex aseguró haber reforzado las medidas de seguridad, limitado los accesos afectados y comenzado una investigación técnica para determinar el alcance real del ataque. Además, la compañía inició procesos de comunicación con las autoridades regulatorias y con los usuarios potencialmente afectados.
Actualmente, el caso continúa siendo objeto de seguimiento por parte de especialistas en ciberseguridad y medios tecnológicos, ya que parte de la información robada habría sido publicada o utilizada como mecanismo de presión por parte de ShinyHunters. Aunque la empresa sostiene que los sistemas críticos y financieros no fueron comprometidos directamente, el incidente ha vuelto a poner en debate la dependencia de grandes compañías respecto a proveedores externos y la necesidad de reforzar los controles de protección de datos.
- 16/04/2026 www.reuters.com Zara owner Inditex reports unauthorised access to transaction databases
- 08/05/2026 securityaffairs.com Zara Data Breach: 197,000 Customers Exposed in Third-Party Security Incident
- 08/05/2026 www.moncloa.com Zara sufre brecha de datos: ShinyHunters expone 197.000 clientes tras ataque a proveedor tecnológico
- 08/05/2026 www.eleconomista.es Zara sufre una filtración de datos que afecta a la información personal de más de 197.000 clientes
- 09/05/2026 www.cronista.com Hackeo masivo en Zara | Robaron información sensible de este grupo de clientes durante un ciberataque
