Compania a precizat că hackerii par să fi fost eliminați din sistemele sale, însă investigația privind breșa este încă în desfășurare. Deocamdată, nu se știe exact ce tip de date au fost furate, dar se menționează că un „procent” din datele angajaților, clienților și partenerilor a fost exfiltrat. Craneware, care oferă soluții de contabilitate și facturare pentru furnizorii de servicii medicale, manipulează volume uriașe de înregistrări medicale și date personale ale pacienților în numele clienților săi.
Contextul este cu atât mai alarmant cu cât, în 2021, Craneware a achiziționat compania floridiană Sentry, specializată în software pentru farmacii. Atunci, Craneware a anunțat că a obținut acces la nu mai puțin de 147 de milioane de înregistrări ale pacienților, colectate de-a lungul a două decenii. Aceste date includ informații extrem de sensibile, de la diagnostice și rețete până la date demografice și de contact.
CEO-ul Craneware, Keith Neilson, nu a răspuns imediat întrebărilor TechCrunch legate de incident, inclusiv dacă hackerii au contactat compania cu vreo cerință, cum ar fi o răscumpărare. Nu este clar nici dacă sistemele companiei pot primi e-mailuri în timpul atacului cibernetic în desfășurare.
Aceasta este cea mai recentă dintr-un șir de breșe de securitate care au vizat companii tech ce deservesc sectorul sanitar american. Prin compromiterea unui software pe care mulți furnizori de servicii medicale îl folosesc pentru a-și analiza și înțelege procesele de facturare, hackerii pot accesa cantități uriașe de date medicale și de sănătate ale pacienților, putând apoi să șantajeze companiile cu amenințarea publicării informațiilor.
În martie, compania de tehnologie pentru veniturile din sănătate TriZetto a confirmat că hackerii au furat datele personale și de sănătate a peste 3,4 milioane de persoane dintr-un atac cibernetic anterior. În aceeași lună, gigantul de stocare a datelor medicale CareCloud a raportat o breșă a unuia dintre depozitele sale de înregistrări electronice de sănătate, fără a preciza încă ce cantitate de date a fost furată.
În iulie anul trecut, compania de facturare medicală Episource a început să notifice cel puțin 5,4 milioane de persoane că informațiile lor au fost furate de hackeri. Cea mai mare breșă din istoria datelor medicale americane a avut loc în 2024, când o bandă de ransomware vorbitoare de rusă a spart sistemele Change Healthcare, deținută de UnitedHealth. Hackerii au furat înregistrările medicale și ale pacienților a cel puțin 192 de milioane de persoane, compania recunoscând că incidentul a afectat o „proporție substanțială a populației americane”.
Atacul asupra Craneware ridică semne de întrebare serioase cu privire la securitatea datelor în lanțul de aprovizionare al sistemului de sănătate. Companiile mici și mijlocii de software, care deservesc mii de entități medicale, devin ținte tot mai atractive pentru hackeri, deoarece o singură breșă poate expune datele a milioane de pacienți. În plus, natura fragmentată a sistemului de sănătate american, cu mii de furnizori independenți care externalizează facturarea și gestionarea datelor, creează o suprafață de atac vastă.
Specialiștii în securitate cibernetică atrag atenția că astfel de incidente nu sunt doar o problemă de confidențialitate, ci și una de siguranță a pacienților. Datele medicale furate pot fi folosite pentru fraudă de identitate, prescriere ilegală de medicamente sau chiar șantaj. Mai mult, întreruperea serviciilor de facturare poate bloca fluxul de venituri al spitalelor și clinicilor, afectând capacitatea acestora de a oferi îngrijiri.
Până la momentul publicării acestui articol, Craneware nu a oferit detalii despre măsurile luate pentru a proteja datele rămase sau despre notificarea autorităților de reglementare. În SUA, astfel de breșe trebuie raportate Oficiului pentru Drepturi Civile din cadrul Departamentului de Sănătate, iar companiile riscă amenzi substanțiale dacă nu respectă termenele legale.
De ce este important:
Acest incident subliniază vulnerabilitatea critică a infrastructurii digitale din domeniul sănătății. Atunci când un singur furnizor de software poate expune datele a zeci de milioane de pacienți, întregul sistem devine o țintă pentru atacuri cibernetice. Breșa Craneware nu este un caz izolat, ci face parte dintr-un tipar îngrijorător: hackerii vizează tot mai des companiile tech care deservesc spitalele și farmaciile, știind că acestea dețin informații extrem de valoroase și sensibile. Fără măsuri de securitate mai stricte și o reglementare mai dură, astfel de atacuri vor continua să pună în pericol confidențialitatea și siguranța pacienților din întreaga lume.