Apps y consumo
Ultrahuman reporta una brecha de datos que afecta a un pequeño subconjunto de usuarios
Ultrahuman, con sede en India, confirmó que hackers accedieron a datos de bienestar de aproximadamente el 0.1% de sus usuarios tras robar las credenciales de un empleado mediante una computadora infectada con malware.
La startup de tecnología de salud con sede en India, Ultrahuman, confirmó que hackers obtuvieron acceso no autorizado a los datos de bienestar de sus clientes. El incidente de seguridad, que ocurrió el 27 de marzo, involucró un sistema interno utilizado por la empresa para análisis. El miércoles, la empresa emergente comenzó a informar a los clientes afectados sobre la brecha. Según la empresa, el acceso no autorizado fue posible después de que un actor de amenazas robara las credenciales de un empleado a través de una computadora infectada con malware. Tras detectar la intrusión rápidamente, Ultrahuman desconectó el sistema afectado y revocó todos los accesos.
La brecha comprometió los datos de bienestar de aproximadamente el 0.1% de la base de usuarios de la startup. Basándose en la cifra reportada anteriormente por Ultrahuman de aproximadamente 700,000 usuarios activos mensuales, este porcentaje equivale a al menos 700 clientes cuyos datos de salud fueron accedidos. Ultrahuman no disputó esta cifra, pero se negó a revelar el número exacto de clientes afectados. La empresa declaró que el actor de amenazas obtuvo solo acceso de “solo lectura” al sistema de análisis interno afectado, y se negó a confirmar si su investigación había determinado si se exfiltraron datos de clientes. La empresa también confirmó que no se comprometieron contraseñas, información de pago, sistemas de producción ni dispositivos Ultrahuman Ring durante el incidente.
En un comunicado, el CEO de Ultrahuman, Mohit Kumar, destacó la rapidez de la respuesta de la empresa: “Nuestros sistemas de alerta de seguridad detectaron el incidente en cuestión de horas y cerramos la vulnerabilidad rápidamente”. Kumar añadió que la startup estaba notificando a los reguladores y que había retrasado la información a los usuarios afectados mientras auditaba el alcance total del incidente y determinaba qué datos habían sido afectados. Sin embargo, Ultrahuman se negó a compartir detalles sobre si recibió alguna comunicación de los hackers responsables del incidente, y no especificó qué constituye exactamente los “datos de bienestar”.
Fundada en 2019, Ultrahuman desarrolla y vende anillos inteligentes y dispositivos de seguimiento de salud metabólica que permiten a los usuarios monitorear métricas como el sueño, la actividad y la recuperación. La startup es más conocida por su Ring Air, que compite con el Oura Ring, y recientemente introdujo el Ring Pro con sensores y duración de batería mejorados. Hasta la fecha, la startup ha recaudado alrededor de USD 103 millones en financiamiento total. Su base de inversionistas incluye a Nexus Venture Partners, Steadview Capital y Blume Ventures.
Por qué importa
El incidente subraya los riesgos de privacidad inherentes para las startups de bienestar, donde el almacenamiento centralizado de datos puede exponer potencialmente métricas de salud sensibles a empleados, gobiernos o actores malintencionados.