Potvrzen bezpečnostní únik dat CareCloud týkající se 3,75 milionu osob

Bezpečnostní únik dat společnosti CareCloud odhalil zdravotní záznamy a osobní informace více než 3,75 milionu lidí, podle federálních zdravotnických regulačních orgánů. CareCloud je společnost působící v oblasti zdravotnických technologií, jejíž software a systémy používají poskytovatelé zdravotní péče po celé zemi, což znamená, že dosah tohoto úniku sahá daleko za samotnou zákaznickou základnu CareCloud až k pacientům ordinací, které spoléhají na její platformu.

Federální zdravotnické regulační orgány uvedly přesný počet 3 756 469 postižených osob, což řadí tento incident mezi větší úniky zdravotnických dat hlášené v letošním roce. Protože CareCloud poskytuje infrastrukturu a služby poskytovatelům zdravotní péče, spíše než aby přímo ošetřoval pacienty, mnoho z postižených lidí možná nikdy nepřišlo do kontaktu se samotným CareCloudem, přesto byla jejich data uložena nebo zpracovávána v jeho systémech.

Mezi uniklými informacemi jsou údajně jména, adresy a rodná čísla, spolu s lékařskými a zdravotními informacemi. Tato kombinace identifikačních údajů a zdravotních záznamů je pro zločince obzvláště cenná, protože ji lze použít jak k finančním podvodům, tak ke krádeži lékařské identity, což jsou dvě kategorie škod, které se obtížněji odhalují a napravují než pouhé ukradené číslo kreditní karty.

Proč úniky zdravotnických dat nesou zvýšené riziko

Úniky ve zdravotnictví bývají škodlivější než úniky týkající se pouze maloobchodních nebo finančních účtů, a to především kvůli tomu, co je odhaleno a jak dlouho tato data zůstávají pro útočníky užitečná. Ukradenou kreditní kartu lze zrušit během jednoho dne. Ukradené rodné číslo nebo kompletní zdravotní historie nelze znovu vydat a lze je po léta používat k otevírání podvodných účtů, podávání falešných pojistných žádostí nebo k vydávání se za oběť ve zdravotnických zařízeních.

Tento incident navazuje na dřívější zveřejnění pokryté webem vpn.social, ve kterém CareCloud potvrdil, že hackeři získali přístup k pacientským záznamům týkající se milionů jednotlivců. Rozsah potvrzeného úniku od té doby federální regulační orgány přesněji kvantifikovaly, čímž dostaly konkrétní číslo toho, co bylo původně hlášeno v obecnějších pojmech. Tento postup – nejprve dřívější zveřejnění a poté přesnější regulační vyčíslení – je u rozsáhlých úniků běžný, protože plný rozsah kompromitovaných dat vyžaduje čas na zjištění prostřednictvím forenzního vyšetřování.

Zdravotnický sektor zůstává pro útočníky atraktivním cílem právě kvůli této hustotě dat. Jediný porušený záznam může obsahovat identifikační informace, údaje o pojištění a klinickou historii najednou, což činí zdravotnické databáze hodnotnějšími na záznam než mnoho jiných typů spotřebitelských dat.

Na co by si měli postižení pacienti dát pozor

Každý, kdo obdržel péči od poskytovatele využívajícího systémy CareCloud, by měl tento únik považovat za signál k pečlivé kontrole svých finančních a zdravotních účtů. Mezi varovné signály zneužití mohou patřit neznámé poplatky, neočekávané pojistné nároky za služby, které nikdy nebyly poskytnuty, nebo oznámení od poskytovatelů zdravotní péče o péči, o kterou pacient nikdy nežádal. To jsou charakteristické znaky krádeže lékařské identity, kdy je ukradená identita použita k získání léčby nebo předpisů pod cizím jménem.

Protože uniklá data údajně zahrnovala rodná čísla, postižené osoby také čelí známějším rizikům finančních podvodů, včetně otevírání nových účtů, daňových podvodů a žádostí o úvěry na jejich jméno. Sledování úvěrových zpráv a nastavení upozornění na podvody jsou rozumná opatření bez ohledu na to, zda již formální oznamovací dopis dorazil, protože oznámení o úniku mohou trvat, než se dostanou ke všem postiženým.

Co to znamená pro vás

Pokud jste kdykoli obdrželi péči od poskytovatele, který využívá technologii CareCloud, stojí za to ověřit přímo u tohoto poskytovatele nebo sledovat oficiální oznamovací dopis popisující, která vaše data byla zasažena. Mezitím několik konkrétních kroků může snížit vaše riziko:

  • Vyžádejte si kopii své úvěrové zprávy a zkontrolujte ji na účty, které nepoznáváte.
  • Zvažte umístění upozornění na podvody nebo zmrazení úvěru u hlavních úvěrových kanceláří, což omezuje otevírání nových účtů na vaše jméno.
  • Sledujte své pojistné výpisy (označované jako Vysvětlení dávek) na služby, které jste neobdrželi, což je běžný znak krádeže lékařské identity.
  • Změňte hesla na všech účtech pacientských portálů spojených s dotčenými poskytovateli a zapněte dvoufaktorové ověřování tam, kde je nabízeno.
  • Uschovejte všechny oznamovací dopisy o úniku, které obdržíte, protože je možná budete potřebovat k napadení podvodných poplatků nebo nároků později.

Pohled do budoucna

Bezpečnostní únik CareCloud připomíná, že poskytovatelé zdravotní péče, které pacienti přímo navštěvují, jsou často pouze jedním článkem v mnohem delším řetězci dodavatelů, softwarových platforem a zpracovatelů dat, kteří v pozadí manipulují s citlivými informacemi. Když je jeden z těchto dodavatelů kompromitován, důsledky se šíří navenek k milionům lidí, kteří možná ani neznají jméno společnosti. Zůstat ve střehu vůči oznamovacím dopisům, sledovat finanční a zdravotní výpisy a rychle jednat při jakýchkoli známkách podvodu zůstávají nejúčinnějšími způsoby, jak omezit škody z úniků, jako je tento.