CareCloud начала уведомлять сотни тысяч пациентов о краже медицинских данных

CareCloud начала уведомлять как минимум 345 тыс. человек о краже медицинских и персональных данных. Злоумышленники имели доступ к одному из хранилищ электронных медицинских карт с 10 по 16 марта, а 27 марта компания впервые сообщила об инциденте регуляторам.
Почему масштаб утечки может вырасти
CareCloud обслуживает свыше 45 тыс. медицинских организаций в США, включая врачебные кабинеты и больницы. Компания хранит сведения о пациентах, лечении и платежах, поэтому компрометация одной системы затрагивает сразу несколько категорий критичных данных.
Число пострадавших получено из уведомлений властям Нью-Гэмпшира, Массачусетса, Техаса и Мэна. Оно может увеличиться по мере подачи документов в других штатах. Случай утечки медицинских данных и отпечатков в NYC Health + Hospitals показывает, насколько крупными становятся инциденты в централизованных системах здравоохранения.
Какие сведения оказались у злоумышленников
Взломанное хранилище CareCloud размещалось в Amazon Web Services. Среди похищенного указаны имена, почтовые адреса, номера Social Security, паспортов и водительских удостоверений, сведения о банковских счетах и платежных картах, а также медицинская информация.
Злоумышленник «заявил, что выгрузил данные из баз», сообщила CareCloud в уведомлении.
Компания не раскрыла способ проникновения и не сообщила о требовании выкупа. Ни одна известная группа вымогателей публично не взяла ответственность за атаку. Генеральный директор CareCloud Стивен Снайдер также не ответил на вопросы об инциденте.
Атаки на подрядчиков продолжаются
Утечка стала частью серии атак на медицинский сектор: инцидент у TriZetto затронул 3,4 млн человек, а у NYC Health + Hospitals были похищены данные 1,8 млн пациентов и отпечатки тысяч сотрудников. Craneware также подтвердила кражу значительного объема клиентских данных.
Для бизнеса вывод практический: размещение системы у крупного облачного провайдера не отменяет ответственности за контроль доступа. Нужно отдельно проверять журналы активности, сегментацию клиентских баз, сроки обнаружения вторжений и готовность подрядчика быстро определить полный круг пострадавших.

