El 26 de septiembre de 2025, Volvo North America confirmó que los ciberdelincuentes responsables del ciberataque de ransomware contra la firma sueca Miljödata accedieron a información sensible de su personal. Según la notificación enviada a los empleados, los datos expuestos incluyen nombre completo y número de la Seguridad Social (SSN), dos de los identificadores más críticos para el fraude de identidad en Estados Unidos.
La filtración afecta a un número aún indeterminado de trabajadores, tanto actuales como antiguos, y se une a la lista creciente de organizaciones golpeadas por este incidente.
Qué pasó en Miljödata
El ataque inicial se produjo el 20 de agosto de 2025, cuando los operadores del ransomware DataCarry lograron comprometer los sistemas de Adato, la plataforma estrella de Miljödata para la gestión de bajas médicas y rehabilitación laboral. La compañía detectó la intrusión tres días después, el 23 de agosto, y comenzó una investigación con ayuda de expertos en ciberseguridad externos.
El 2 de septiembre se confirmó que los datos de Volvo se encontraban entre los extraídos por los atacantes.
En declaraciones públicas, Miljödata aseguró haber tomado medidas inmediatas para reforzar la seguridad de sus sistemas, incluyendo revisiones de políticas internas, despliegue de nuevas herramientas de monitorización y parches en el entorno afectado. Sin embargo, el daño ya estaba hecho: el grupo DataCarry publicó parte de la información en su sitio de la dark web y la puso a disposición para su descarga.
La naturaleza de los datos robados
Lo más preocupante de este incidente no es únicamente el volumen de registros afectados —que asciende a 1,5 millones de personas según la fiscal sueca Sandra Helgadottir—, sino la sensibilidad de la información comprometida.
En el caso de Volvo North America, los atacantes obtuvieron nombres y números de la Seguridad Social. Otras organizaciones han reconocido filtraciones aún más graves, que incluyen:
-
Direcciones de correo electrónico (870.000 únicas, según la base de datos HaveIBeenPwned).
-
Teléfonos, direcciones físicas y fechas de nacimiento.
-
Género e información de contacto adicional.
-
Datos de bajas médicas y rehabilitación en algunos casos.
-
Información laboral, como antigüedad, rol y cuentas de usuario corporativas.
Para los expertos en privacidad, la combinación de datos biomédicos con identificadores laborales convierte esta filtración en una de las más delicadas de los últimos años en Europa y Norteamérica.
Efecto dominó en Suecia y más allá
Miljödata tiene una presencia muy extendida en Suecia: provee software a alrededor del 80% de los 290 municipios del país. Como reconoció su CEO, Erik Hallén, el ataque interrumpió servicios públicos en más de 200 regiones, lo que revela la magnitud del incidente.
Entre los organismos afectados figuran:
-
Ayuntamiento de Estocolmo, que reconoció la exposición de cuentas de empleados y datos de incidentes laborales.
-
Universidades como Chalmers, Karlstad, Örebro, Lund, Linköping, Umeå y la Universidad de Ciencias Agrícolas.
-
Empresas privadas como la aerolínea SAS, que advirtió a empleados y exempleados anteriores a junio de 2021 que sus datos podrían haberse filtrado, incluyendo información sobre bajas médicas.
No obstante, no todos los clientes de Miljödata resultaron afectados. Uppsala University, por ejemplo, declaró que operaba Adato de forma on-premises, lo que le permitió evitar la exfiltración de datos. Este detalle refuerza el debate sobre los riesgos de la dependencia de entornos cloud gestionados por terceros.
Un caso más de supply chain attack
El incidente se suma a la lista creciente de ataques a la cadena de suministro digital, donde los atacantes no se dirigen a una gran compañía de forma directa, sino a un proveedor estratégico cuyo software o servicios concentran datos de múltiples clientes.
En este caso, Miljödata se convierte en un punto único de fallo: su compromiso arrastró a multinacionales como Volvo, aerolíneas, universidades y gobiernos locales.
La lección es clara: la seguridad de una organización es tan fuerte como la de su eslabón más débil en la cadena. Incluso empresas con políticas maduras de ciberseguridad, como Volvo, quedan expuestas cuando un proveedor clave carece de defensas robustas o actualizadas.

































