Naruszenie danych w CareCloud potwierdzone — dotyczy 3,75 miliona osób

Naruszenie danych w CareCloud ujawniło dokumentację medyczną i dane osobowe ponad 3,75 miliona osób, według federalnych organów regulacyjnych ds. zdrowia. CareCloud to firma technologiczna działająca w sektorze opieki zdrowotnej, której oprogramowanie i systemy są wykorzystywane przez podmioty medyczne w całym kraju, co oznacza, że zasięg naruszenia wykracza daleko poza bazę klientów samego CareCloud i obejmuje pacjentów praktyk korzystających z jej platformy.

Federalne organy regulacyjne ds. zdrowia podały dokładną liczbę 3 756 469 dotkniętych osób, co plasuje to zdarzenie wśród większych naruszeń danych w ochronie zdrowia zgłoszonych w tym roku. Ponieważ CareCloud świadczy infrastrukturę i usługi na rzecz podmiotów opieki zdrowotnej, a nie leczy pacjentów bezpośrednio, wiele z dotkniętych osób mogło nigdy nie mieć bezpośredniej styczności z CareCloud, a mimo to ich dane były przechowywane lub przetwarzane w jego systemach.

Ujawnione informacje obejmują podobno imiona i nazwiska, adresy oraz numery ubezpieczenia społecznego (Social Security numbers), a także dane medyczne i zdrowotne. To połączenie danych tożsamości i dokumentacji medycznej jest szczególnie cenne dla przestępców, ponieważ może zostać wykorzystane zarówno do oszustw finansowych, jak i kradzieży tożsamości medycznej — dwóch kategorii szkód, które są często trudniejsze do wykrycia i cofnięcia niż zwykła kradzież numeru karty kredytowej.

Dlaczego naruszenia danych w ochronie zdrowia niosą ze sobą dodatkowe ryzyko

Naruszenia w ochronie zdrowia są zwykle bardziej szkodliwe niż naruszenia dotyczące wyłącznie kont detalicznych czy finansowych, głównie ze względu na to, co zostaje ujawnione i jak długo te dane pozostają przydatne dla atakujących. Skradzioną kartę kredytową można anulować w ciągu jednego dnia. Skradzionego numeru ubezpieczenia społecznego ani pełnej historii medycznej nie można wydać ponownie, a mogą być one wykorzystywane przez lata do zakładania fałszywych kont, składania nieprawdziwych roszczeń ubezpieczeniowych lub podszywania się pod ofiarę w placówkach medycznych.

To zdarzenie następuje po wcześniejszym ujawnieniu opisanym przez vpn.social, w którym CareCloud potwierdziło, że hakerzy uzyskali dostęp do danych pacjentów, dotykając milionów osób. Skala potwierdzonego naruszenia została od tego czasu dokładniej oszacowana przez federalne organy regulacyjne, co nadało konkretną liczbę temu, co początkowo opisywano w ogólniejszych kategoriach. Ten przebieg — wczesne ujawnienie, a następnie bardziej szczegółowe rozliczenie regulacyjne — jest powszechny w przypadku naruszeń na dużą skalę, gdzie pełny zakres skompromitowanych danych wymaga czasu na ustalenie w ramach dochodzenia kryminalistycznego.

Sektor ochrony zdrowia pozostaje atrakcyjnym celem dla atakujących właśnie ze względu na tę gęstość danych. Pojedynczy naruszony rekord może zawierać jednocześnie dane tożsamości, informacje ubezpieczeniowe i historię kliniczną, co sprawia, że bazy danych ochrony zdrowia są cenniejsze w przeliczeniu na rekord niż wiele innych rodzajów danych konsumenckich.

Na co powinni uważać dotknięci pacjenci

Każdy, kto otrzymał opiekę od podmiotu korzystającego z systemów CareCloud, powinien potraktować to naruszenie jako sygnał do dokładnego przejrzenia swoich kont finansowych i medycznych. Oznaki nadużycia mogą obejmować nieznane opłaty, nieoczekiwane roszczenia ubezpieczeniowe za usługi, których nigdy nie otrzymano, lub powiadomienia od podmiotów opieki zdrowotnej o opiece, o którą pacjent nigdy nie prosił. To cechy charakterystyczne kradzieży tożsamości medycznej, w której skradziona tożsamość jest wykorzystywana do uzyskania leczenia lub recept pod cudzym nazwiskiem.

Ponieważ podobno w ujawnionych danych znajdują się numery ubezpieczenia społecznego, dotknięte osoby stoją również w obliczu bardziej znanych ryzyk oszustw finansowych, w tym otwierania nowych kont, oszustw podatkowych i wniosków kredytowych składanych na ich nazwisko. Monitorowanie raportów kredytowych i ustawienie alertów o oszustwach to rozsądne środki ostrożności niezależnie od tego, czy formalne powiadomienie już dotarło, ponieważ zawiadomienia o naruszeniu mogą dotrzeć do wszystkich dotkniętych osób z opóźnieniem.

Co to oznacza dla Ciebie

Jeśli kiedykolwiek otrzymałeś opiekę od podmiotu korzystającego z technologii CareCloud, warto sprawdzić to bezpośrednio u tego podmiotu lub wypatrywać oficjalnego powiadomienia opisującego, które dane Ciebie dotyczące zostały ujawnione. W międzyczasie kilka konkretnych kroków może ograniczyć Twoje ryzyko:

  • Poproś o kopię swojego raportu kredytowego i przejrzyj go pod kątem kont, których nie rozpoznajesz.
  • Rozważ ustawienie alertu o oszustwie lub zamrożenia kredytu w głównych biurach informacji kredytowej, co ogranicza możliwość otwierania nowych kont na Twoje nazwisko.
  • Śledź swoje wyciągi ubezpieczeniowe (tzw. Explanation of Benefits) pod kątem usług, których nie otrzymałeś — to częsty objaw kradzieży tożsamości medycznej.
  • Zmień hasła do wszystkich kont portali pacjenta powiązanych z dotkniętymi podmiotami i włącz uwierzytelnianie dwuskładnikowe, jeśli jest dostępne.
  • Zachowaj wszystkie otrzymane zawiadomienia o naruszeniu, ponieważ mogą być potrzebne do zakwestionowania fałszywych opłat lub roszczeń w przyszłości.

Perspektywy na przyszłość

Naruszenie danych w CareCloud przypomina, że podmioty opieki zdrowotnej, które pacjenci widzą bezpośrednio, są często tylko jednym ogniwem w znacznie dłuższym łańcuchu dostawców, platform oprogramowania i procesorów danych, które przetwarzają wrażliwe informacje za kulisami. Kiedy jeden z tych dostawców zostaje skompromitowany, konsekwencje rozprzestrzeniają się na miliony ludzi, którzy mogą nawet nie znać nazwy tej firmy. Zachowanie czujności wobec zawiadomień, monitorowanie wyciągów finansowych i medycznych oraz szybkie reagowanie na jakiekolwiek oznaki oszustwa pozostają najskuteczniejszymi sposobami ograniczenia szkód wynikających z naruszeń takich jak to.