Detalles médicos pertenecientes a medio millón de ciudadanos británicos han aparecido a la venta en la plataforma de comercio electrónico Alibaba, según ha confirmado el Gobierno del Reino Unido. La información procede del prestigioso proyecto de investigación UK Biobank, una de las mayores bases de datos biomédicos del mundo.
Aunque los listados fueron retirados rápidamente y no se tiene constancia de que llegara a producirse ninguna compra, el incidente ha generado una fuerte preocupación sobre la seguridad de los datos científicos sensibles.
Los ciberdelincuentes se habrían hecho con datos genéticos y secuencias de ADN, historiales médicos y pruebas clínicas, información sobre hábitos de vida y factores socioeconómicos, así como resultados de escáneres y muestras biológicas.
No obstante, las autoridades británicas han subrayado que toda esta información estaba anonimizada. Es decir, no había nombres, direcciones ni números de la Seguridad Social. Aún así, el riesgo para los afectados todavía existiría si se cruzan con otras fuentes. No hubo pirateo
Desde Uk Biobank han asegurado que esta filtración no se habría originado por un hackeo exteno ni por un ataque contra los sistemas de Uk Biobank, sino por un uso indebido por parte de investigadores autorizados.
En este caso, según la investigación preliminar del propio UK Biobank y el Gobierno británico, tres instituciones que tenían acceso legítimo habrían descargado los datos y, posteriormente, los habrían puesto a la venta en Alibaba.
Como respuesta, el organismo biomédico ha revocado el acceso a esas instituciones y ha suspendido temporalmente el acceso a su base mientras revisa sus sistemas de seguridad.
UK Biobank ha descrito el incidente como una «violación de confianza» y ha anunciado nuevas medidas de seguridad para evitar que algo similar vuelva a repetirse.
El Gobierno británico, junto con las autoridades chinas y Alibaba, colaboró para eliminar los anuncios. El Ejecutivo ha solicitado una revisión urgente de los protocolos de acceso y exportación de datos, mientras que el caso ha sido notificado al regulador británico de protección de datos (ICO).


