Un atacante afirma haber robado datos médicos de pacientes con cáncer de la plataforma francesa Jinko
Una supuesta filtración de Jinko incluiría 3,7 GB con datos personales, tratamientos, diagnósticos y mensajes de pacientes con cáncer. El incidente no está confirmado.
Una posible filtración de datos especialmente sensibles afecta a Jinko, una plataforma francesa dedicada al acompañamiento de personas con cáncer. Un usuario de un foro ciberdelictivo afirma haber obtenido unos 3,7 GB de información procedente del servicio, incluyendo datos de identidad, historiales relacionados con el cáncer, tratamientos, conversaciones y documentos. Jinko no había confirmado públicamente el incidente cuando se publicó la información, por lo que las cifras y el origen de los archivos continúan siendo una reivindicación pendiente de verificación independiente.
La supuesta base contiene más de 883.000 registros
La reivindicación apareció el 7 de septiembre de 2026. Según el material analizado por FrenchBreaches, el atacante asegura haber extraído 85 tablas de Firestore con más de 883.000 registros y una segunda colección procedente de Firebase Storage con 2.626 archivos.
Frandroid señala además que la base presentada por el atacante abarcaría 3.552 cuentas activas. La fecha de publicación de la reivindicación no permite determinar cuándo habría ocurrido el supuesto acceso a la infraestructura.
Diagnóstico, estadio del cáncer y tratamientos estarían entre los datos
La gravedad potencial del incidente procede de la naturaleza de la información. La muestra y la descripción publicadas apuntan a datos personales convencionales como nombre, dirección de correo electrónico, teléfono, dirección postal y fecha de nacimiento, combinados con información médica mucho más sensible.
Entre las categorías reivindicadas aparecen:
- Tipo de cáncer y fecha o fase del diagnóstico.
- Estadio de la enfermedad.
- Presencia y localización de metástasis.
- Recaídas o recurrencias.
- Tratamientos actuales y anteriores.
- Hormonoterapia y medicamentos.
- Patologías y antecedentes quirúrgicos o familiares.
- Síntomas, peso y cuestionarios de calidad de vida.
- Notas de seguimiento y coordinación asistencial.
La propia política de privacidad de Jinko confirma que la plataforma procesa categorías como identidad, tipo de cáncer, fecha del diagnóstico, fase de la enfermedad, lugar de seguimiento y médicos vinculados al paciente.
También se reivindican más de 20.000 mensajes privados
El archivo anunciado no se limitaría a formularios médicos. El atacante afirma disponer de más de 20.000 mensajes repartidos entre más de un millar de conversaciones, junto con información de seguimiento, citas y actividad dentro de la plataforma.
FrenchBreaches también identificó referencias a varios cientos de intercambios realizados con un asistente basado en inteligencia artificial. Si su procedencia se confirma, estas conversaciones podrían contener información adicional sobre el estado de salud o las circunstancias personales de los usuarios.
La parte correspondiente a Firebase Storage incluiría imágenes, PDF, archivos de audio y vídeos, además de documentos relacionados con pacientes y profesionales sanitarios.
La información podría relacionar al paciente con su equipo médico
Los datos reivindicados también incluirían información sobre médicos y otros profesionales sanitarios, como identidad, especialidad, centro de trabajo y datos profesionales de contacto.
Algunos registros permitirían relacionar directamente a cada paciente con los profesionales que intervienen en su atención. Esto elevaría el riesgo de campañas de ingeniería social, ya que un atacante podría mencionar correctamente un médico, un tratamiento o una etapa concreta del proceso asistencial para hacer más creíble un mensaje fraudulento.
No se sabe cómo se habría producido el acceso
La presencia de datos procedentes de Firestore y Firebase Storage no identifica por sí misma la vulnerabilidad utilizada. No hay información técnica suficiente para determinar si el supuesto robo se produjo por una configuración incorrecta, unas credenciales comprometidas, una vulnerabilidad de la aplicación o algún otro tipo de acceso no autorizado.
Jinko declara en su documentación que utiliza infraestructura de Google para alojar datos sanitarios y que ese alojamiento está sujeto a los requisitos franceses aplicables a los proveedores certificados para datos de salud.
Que el atacante mencione servicios de Google no implica que Firestore o Firebase hayan sufrido una vulnerabilidad general. Hasta conocer el vector de entrada, tampoco puede atribuirse el incidente al proveedor de la infraestructura.
La filtración todavía no está confirmada por Jinko
FrenchBreaches clasifica la reivindicación como creíble debido al nivel de detalle y a la muestra difundida, pero advierte de que eso no demuestra por sí solo que los 3,7 GB anunciados sean auténticos en su totalidad.
Frandroid también indicó que Jinko no había confirmado el ataque. Por tanto, todavía quedan por determinar la cantidad real de personas afectadas, el volumen definitivo de información comprometida y el método mediante el que se habría obtenido.
Esta distinción es importante en incidentes publicados inicialmente en foros ciberdelictivos: una muestra aparentemente legítima puede aportar credibilidad, pero las cifras proporcionadas por el propio atacante deben mantenerse como no verificadas hasta que existan conclusiones técnicas u oficiales.
Los pacientes pueden enfrentarse a un phishing mucho más convincente
Si los datos son auténticos, uno de los riesgos inmediatos es el phishing altamente personalizado. Conocer el nombre del paciente, su diagnóstico, un tratamiento o el profesional que lo atiende permitiría crear correos, SMS y llamadas mucho más difíciles de distinguir de comunicaciones legítimas.
Un delincuente podría, por ejemplo, hacerse pasar por la plataforma, una clínica, un profesional sanitario o un servicio administrativo y utilizar información médica real para generar confianza antes de solicitar una contraseña, un código de autenticación o datos bancarios.
La CNIL advierte de este mismo riesgo en las filtraciones sanitarias y señala que los datos médicos pueden hacer que un mensaje fraudulento que suplante a un médico o institución resulte especialmente creíble.
Qué deberían hacer los usuarios de Jinko mientras se investiga
- Desconfiar de correos, SMS o llamadas inesperadas que mencionen tratamientos, citas o datos médicos.
- No facilitar contraseñas ni códigos de autenticación por teléfono, correo o mensajería.
- No abrir enlaces recibidos en comunicaciones sospechosas aunque incluyan información personal correcta.
- Cambiar la contraseña de Jinko si se reutiliza en otros servicios y asignar una diferente a cada cuenta.
- Activar autenticación multifactor en el correo electrónico y otros servicios importantes cuando esté disponible.
- Contactar con Jinko o con el profesional sanitario mediante canales conocidos si un mensaje relacionado con la atención médica genera dudas.
El RGPD obliga a comunicar las brechas de alto riesgo
En Francia, una organización que confirme una violación de datos personales con riesgo para los derechos y libertades debe notificarla a la CNIL. El RGPD establece que esa comunicación debe realizarse sin demora indebida y, cuando sea posible, dentro de las 72 horas posteriores a tener conocimiento de la brecha.
Cuando el riesgo para las personas es elevado, el responsable del tratamiento también debe informar directamente a los afectados. La CNIL considera las filtraciones de información sanitaria entre los escenarios en los que la sensibilidad de los datos puede incrementar de forma considerable ese riesgo.