CareCloud, cu sediul în New Jersey, stochează dosarele pacienților pentru peste 45.000 de furnizori de servicii medicale din Statele Unite, inclusiv cabinete medicale, spitale și alte practici medicale. Ca atare, compania manipulează o cantitate imensă de date medicale și de facturare sensibile, referitoare la milioane de pacienți din întreaga țară. Conform unei notificări de încălcare a securității datelor depuse la biroul procurorului general al Californiei săptămâna aceasta, CareCloud a declarat că hackerii au avut acces la una dintre bazele sale de date electronice de sănătate timp de cel puțin șase zile, între 10 și 16 martie. Compania a spus că un hacker „a pretins că a exfiltrat date din bazele de date”. Nu s-a precizat cum au făcut hackerii această afirmație, dar nu este neobișnuit ca infractorii cibernetici să trimită mostre din datele furate victimelor, împreună cu o cerere de răscumpărare, pentru a preveni publicarea online a informațiilor. TechCrunch nu știe ca vreun grup de ransomware sau de extorcare să fi revendicat public responsabilitatea pentru breșa de la CareCloud.
Notificarea a spus puține despre hack dincolo de dezvăluirea inițială din 27 martie către autoritățile de reglementare, dar a confirmat relatarea anterioară a TechCrunch, conform căreia hackerii au pătruns în stocarea de date a companiei găzduită pe Amazon Web Services. TechCrunch a aflat că breșa de date afectează cel puțin 345.000 de persoane din Statele Unite, conform listelor depuse la mai mulți procurori generali, inclusiv cei din New Hampshire, Massachusetts și Texas. TechCrunch a obținut, de asemenea, dezvăluirea depusă de CareCloud la procurorul general din Maine. Numărul persoanelor afectate este probabil să crească pe măsură ce mai multe notificări sunt depuse la autoritățile statale.
Notificările confirmă că CareCloud a informat autoritățile că datele furate includ numele persoanelor, adresele poștale și numerele de securitate socială, precum și numere de identificare emise de guvern, cum ar fi pașapoartele și permisele de conducere. Notificările mai spun că datele furate includ informații financiare, cum ar fi datele conturilor bancare și numerele cardurilor de plată, alături de o mulțime de informații medicale și legate de sănătate. Directorul executiv al CareCloud, Stephen Snyder, nu a răspuns solicitării TechCrunch de a comenta sau la întrebările legate de incident.
Atacul cibernetic care vizează CareCloud este cel mai recent dintr-o serie de breșe care au vizat furnizorii de servicii medicale în acest an, inclusiv una la gigantul de tehnologie pentru veniturile din domeniul sănătății TriZetto, care a afectat 3,4 milioane de persoane, și o breșă de o lună la furnizorul public de sănătate din New York, NYC Health + Hospitals, în care hackerii au furat datele de sănătate a 1,8 milioane de persoane și amprentele digitale a mii de angajați. Săptămâna trecută, furnizorul de tehnologie cu sediul în Marea Britanie, Craneware, care oferă software de contabilitate și facturare pentru mii de furnizori de servicii medicale din SUA, a confirmat că hackerii au furat un „volum semnificativ” de date ale clienților săi de pe servere, stârnind îngrijorări cu privire la o breșă care implică datele pacienților.
De ce este important:
Această breșă de securitate subliniază vulnerabilitatea critică a sistemelor de sănătate digitale și riscurile imense la care sunt expuse datele personale și medicale ale pacienților. Furtul unor informații atât de sensibile, inclusiv numere de securitate socială, date financiare și istoric medical, poate duce la furt de identitate, fraudă financiară și chiar șantaj. Incidentul evidențiază necesitatea stringentă ca furnizorii de servicii medicale și companiile de tehnologie medicală să implementeze măsuri de securitate cibernetică mult mai robuste, să cripteze datele sensibile și să notifice rapid și transparent persoanele afectate. În plus, arată cât de important este ca pacienții să fie vigilenți și să își monitorizeze conturile și rapoartele de credit după astfel de incidente.