Ultrahuman sufre una brecha de seguridad que expone datos de salud de unos 700 clientes

Fuentes: Ultrahuman says hackers accessed customers' wellness data via internal tool, 20minutos.esT3clickbait
Imagen generada por IA con el prompt: A sleek black smart ring on a dark reflective surface with subtle red digital glitch effects and a faint padlock icon overlay, moody editorial tech photography, cool blue lighting.
Imagen generada con IA

La startup india de tecnología wearable Ultrahuman ha confirmado una brecha de seguridad que ha expuesto datos de salud y bienestar de aproximadamente 700 clientes, tras un ciberataque que se originó en el robo de credenciales de un empleado a través de malware. El incidente, detectado el pasado 27 de marzo, fue comunicado esta semana por correo electrónico a los usuarios afectados, según informó en exclusiva TechCrunch.

La compañía, fundada en 2019 y conocida por sus anillos inteligentes Ring Air —competidores directos del Oura Ring—, comercializa dispositivos de monitorización de salud metabólica que permiten a los usuarios rastrear métricas como el sueño, la actividad física y la recuperación. Según las cifras más recientes facilitadas por la propia empresa, Ultrahuman cuenta con alrededor de 700.000 usuarios activos mensuales, por lo que el 0,1% de usuarios afectados reportado por la compañía equivaldría a unos 700 clientes cuyos datos de salud habrían quedado expuestos.

El mecanismo del ataque fue relativamente convencional pero efectivo: los ciberdelincuentes obtuvieron acceso no autorizado a un sistema utilizado para análisis internos de la compañía utilizando credenciales robadas de un ordenador portátil corporativo infectado con software malicioso. Una vez dentro, los atacantes lograron acceso de "sólo lectura" al sistema afectado, según explicó la empresa en un comunicado publicado en su sitio web.

"Nuestros sistemas de alerta de seguridad detectaron el incidente en cuestión de horas y cerramos la vulnerabilidad rápidamente", declaró el CEO de Ultrahuman, Mohit Kumar, en un comunicado remitido a TechCrunch. Kumar añadió que la startup estaba notificando a los reguladores competentes y justificó el retraso en informar a los usuarios señalando que fue necesario realizar una auditoría completa para determinar el alcance del incidente y los datos concretos que se habían visto comprometidos.

La compañía actuó con rapidez tras detectar la intrusión: desconectó el sistema afectado y revocó todos los accesos de forma inmediata. No obstante, Ultrahuman se ha negado a confirmar si la investigación ha determinado que se produjo una exfiltración efectiva de datos de los clientes, y tampoco ha aclarado qué entiende exactamente por "datos de bienestar", un término deliberadamente amplio que deja muchas preguntas sin respuesta sobre el tipo concreto de información expuesta.

Un dato relevante es que, según ha asegurado la propia empresa, no se vieron comprometidas contraseñas, información de pago, sistemas de producción ni los dispositivos Ultrahuman Ring, lo que sugiere que el ataque se limitó a los datos almacenados en servidores de la compañía. Sin embargo, este episodio pone de manifiesto una problemática estructural del sector: cómo las startups de monitorización de bienestar almacenan los datos de los usuarios en sus servidores de manera que tanto sus empleados como potenciales actores maliciosos —y eventualmente gobiernos— pueden acceder a información de salud altamente sensible.

Ultrahuman tampoco ha revelado si recibió algún tipo de comunicación o petición de rescate por parte de los hackers responsables, lo que deja abierta la cuestión sobre las motivaciones del ataque y si los datos podrían haber sido vendidos o utilizados de forma maliciosa.

En el ámbito corporativo, Ultrahuman cuenta entre sus inversores con firmas reconocidas como Nexus Venture Partners, Steadview Capital y Blume Ventures, y ha recaudado aproximadamente 103 millones de dólares desde su fundación, según datos de Tracxn. La compañía se encontraba además en plena fase de expansión en el mercado estadounidense, con el reciente lanzamiento del Ring Pro —un anillo con sensores mejorados y mayor duración de batería— en un momento en que esperaba obtener la autorización regulatoria en ese país tras una disputa con su principal competidor, Oura.

La brecha de seguridad llega en un momento particularmente delicado para la compañía, que buscaba consolidar su presencia en un mercado cada vez más competitivo y regulado. La reputación de privacidad y seguridad de los datos se ha convertido en un factor diferenciador clave para los consumidores que confían información íntima sobre su salud a dispositivos conectados, y episodios como este pueden erosionar la confianza necesaria para sostener el crecimiento del sector.

Por ahora, los usuarios afectados deberán esperar a que Ultrahuman complete su investigación y determine con precisión qué información fue accedida. Mientras tanto, el incidente sirve como recordatorio de los riesgos inherentes a la creciente digitalización de la salud personal y de la importancia crítica de la ciberseguridad en empresas que manejan datos sanitarios de millones de personas en todo el mundo.