CareCloud подтвердила кражу медданных более 3,75 млн пациентов

CareCloud сообщила Министерству здравоохранения и социальных служб США, что мартовская кибератака затронула более 3,75 млн человек. Компания, предоставляющая американским медорганизациям системы хранения электронных медкарт, заявила о краже персональных и медицинских сведений из облачной среды.
Масштаб инцидента уточнили в федеральной отчётности
CareCloud подала уведомление в HHS в понедельник. Во вторник число пострадавших, как сообщается, было пересмотрено в большую сторону; окончательная цифра пока не подтверждена.
Раскрытие стало первым официальным подтверждением масштаба атаки. По текущему учёту HHS, это пятая по величине кража медицинских данных в США с начала 2026 года.
Компания из Нью-Джерси хранит электронные медицинские записи для десятков тысяч поставщиков медицинских услуг в США. Она также обрабатывает данные пациентов и биллинговую информацию для больниц, врачебных кабинетов и других практик.
Какие данные были похищены
В мартовском сообщении CareCloud указывала, что атакующие получили доступ к медицинским данным пациентов в одной из её облачных сред хранения в течение шести дней. В последующих уведомлениях об утечке компания уточнила: данные были эксфильтрированы из её аккаунта Amazon Web Services.
В набор похищенной информации вошли имена, почтовые адреса, номера Social Security и медицинские сведения. Также злоумышленники получили номера документов, удостоверяющих личность, включая паспорта и водительские удостоверения, а также банковские и финансовые данные.
До публикации нового уведомления CareCloud не комментировала инцидент публично с момента мартовского раскрытия. Компания уже начала процесс уведомления пациентов о краже медицинских данных: уведомления пациентов о краже медицинских данных описывает ранний этап раскрытия инцидента, а новая федеральная запись фиксирует значительно больший масштаб.
Контекст для отрасли здравоохранения
В 2026 году о крупных инцидентах также сообщали TriZetto и Craneware. TriZetto в марте подтвердила, что утечка 2024 года затронула 3,4 млн человек, а число пострадавших при июльской атаке на разработчика биллингового ПО Craneware ещё не раскрыто.
Крупнейшей утечкой медицинских данных в США в этом году HHS называет инцидент у DentaQuest: он затронул не менее 15 млн человек. Случай CareCloud показывает, насколько критичны для медицинских организаций контроль доступа к облачным хранилищам, мониторинг выгрузки данных и готовый порядок уведомления пациентов при инциденте.

