Entradas Mensuales

Síguenos en:

Canal Oficial Telegram de elhacker.NET Grupo Facebook elhacker.NET Twitter elhacker.NET Canal Youtube elhacker.NET Comunidad Steam: Grupo elhacker.NET Mastodon

Entradas populares

PostHeaderIcon Multa de 500.000 € a un hospital francés por filtrar datos de 727.000 personas


La autoridad de protección de datos de Francia (CNIL) multó con 500,000 € al Hôpital privé de la Loire tras una brecha de seguridad que expuso los datos de más de 727,000 personas. La investigación reveló graves fallos en el cumplimiento del RGPD, como la falta de autenticación multifactor y controles de acceso inadecuados. El ataque fue perpetrado por un hacker adolescente que accedió al sistema mediante la cuenta de un solo médico.





La autoridad de protección de datos de Francia (CNIL) ha multado al Hôpital privé de la Loire con 500.000 € (580.000 $) por no proteger adecuadamente los datos de los pacientes y sus familiares.

La agencia francesa afirma que los fallos de seguridad provocaron una filtración de datos en el verano de 2025, exponiendo datos sensibles pertenecientes a 524.867 pacientes y otras 202.246 personas designadas como terceros de confianza.

El Hôpital privé de la Loire (HPL) es un hospital general en Saint-Étienne, parte del grupo sanitario Ramsay Santé, que presta servicios médicos, quirúrgicos, de maternidad, cáncer, cuidados intensivos y urgencias.

El hospital emplea a un personal de 650 personas, incluidos 180 médicos, y dispone de 333 camas en cinco divisiones clínicas, con un reporte de 60.000 pacientes anuales.

El año pasado, un atacante accedió al sistema de registros electrónicos de pacientes del hospital y extrajo datos sensibles de más de 727.000 personas que habían recibido atención en el HPL, acompañado a pacientes allí o los había ayudado de alguna manera.

Tras el incidente, la CNIL llevó a cabo una investigación que identificó varios fallos en el cumplimiento de las obligaciones del hospital bajo el Reglamento General de Protección de Datos (RGPD).

Algunas de las deficiencias identificadas por la investigación de la CNIL incluyen:

* Usuarios externos, incluidos médicos de práctica privada, podían acceder al sistema sin una VPN ni autenticación de múltiples factores.
* Controles de acceso inadecuados permitieron que la cuenta comprometida accediera a los registros de todos los pacientes del hospital.
* El hospital carecía de supervisión y alertas en tiempo real o casi real, lo que permitió al atacante explorar el sistema y extraer un gran volumen de datos durante varios días sin ser detectado.
* El hospital informó a los pacientes afectados, pero no notificó directamente a los 202.246 terceros de confianza cuyos datos también fueron robados.

Las violaciones anteriores se refieren al Artículo 32 y al Artículo 34 del RGPD. El comité también señaló que el HPL tomó varias medidas de refuerzo de la seguridad durante los procedimientos.

Un hacker adolescente que utilizaba el alias “Marak” se atribuyó la responsabilidad, contactando en aquel momento con el medio francés Le Progrès a través de Telegram, afirmando que el ataque comenzó con la brecha de la cuenta de un solo médico , lo que permitió el acceso a todo el sistema interno del HPL.

El hacker intentó vender los datos robados a un único comprador por un precio de entre 2.000 € y 5.000 €, aunque posteriormente se informó que los datos no fueron ni vendidos ni publicados.

Fuente:
BleepingComputer

0 comentarios :

Publicar un comentario

Los comentarios pueden ser revisados en cualquier momento por los moderadores.

Serán publicados aquellos que cumplan las siguientes condiciones:
- Comentario acorde al contenido del post.
- Prohibido mensajes de tipo SPAM.
- Evite incluir links innecesarios en su comentario.
- Contenidos ofensivos, amenazas e insultos no serán permitidos.

Debe saber que los comentarios de los lectores no reflejan necesariamente la opinión del STAFF.