美国医疗科技巨头CareCloud近期正式向数十万名用户发送通知,告知其医疗记录在今年早些时候的网络攻击中遭到窃取。随着更多细节逐渐浮出水面,此次数据泄露事件的全貌也愈发清晰。
自今年3月CareCloud首次承认黑客入侵其六个患者数据存储系统之一以来,该公司对此事一直讳莫如深。TechCrunch获取的最新披露文件提供了迄今为止最为详尽的事件信息,显示此次泄露已波及近35万人。
CareCloud总部位于新泽西州,为全美逾4.5万家医疗机构提供患者记录存储服务,涵盖诊所、医院及其他医疗机构。因此,该公司掌握着全美数百万名患者的大量敏感医疗及账单数据。
根据本周向加利福尼亚州检察长办公室提交的数据泄露通知,CareCloud表示,黑客在3月10日至3月16日之间,至少连续六天访问了其一处电子健康记录数据存储系统。公司表示,黑客"声称已从数据库中窃取了数据"。公司未披露黑客发出此声明的具体方式,但黑客在勒索时向受害者展示部分窃取数据样本,并以公开发布相威胁,这种手法并不罕见。
目前,TechCrunch尚未发现任何勒索软件或勒索组织公开声称对此次CareCloud数据泄露事件负责。
该通知在今年3月27日向监管机构的初步披露基础上未作过多补充,但证实了TechCrunch此前的报道——黑客入侵的是该公司托管于亚马逊云服务(AWS)上的数据存储系统。
TechCrunch从新罕布什尔州、马萨诸塞州、德克萨斯州等多个州检察长办公室的备案记录中获悉,此次数据泄露事件至少波及全美34.5万人。TechCrunch还获取了CareCloud向缅因州检察长提交的披露文件。
随着更多州级监管备案文件陆续提交,受影响人数可能还会进一步上升。
相关通知确认,CareCloud向当局报告称,被盗数据包括当事人的姓名、邮政地址、社会安全号码,以及护照、驾照等政府颁发的身份证件编号。通知还指出,被盗数据涵盖银行账户信息、支付卡号等金融信息,以及大量医疗健康相关信息。
CareCloud首席执行官史蒂芬·斯奈德未回应TechCrunch的置评请求,也未就此次事件的相关问题作出任何回应。
此次针对CareCloud的网络攻击,是今年以来一系列医疗机构数据泄露事件中的最新一起。此前,医疗收入技术巨头TriZetto遭遇数据泄露,影响340万人;纽约市公共卫生机构NYC Health + Hospitals则经历了长达一个月的入侵,黑客共窃取了180万名患者的健康数据以及数千名员工的指纹信息。
上周,为美国数千家医疗机构提供财务与账单软件的英国科技公司Craneware也证实,黑客从其服务器窃取了"大量"客户数据,引发外界对患者数据泄露的广泛担忧。
Q&A
Q1:CareCloud数据泄露事件中,哪些个人信息遭到了黑客窃取?
A:根据CareCloud向各州检察长办公室提交的披露文件,被盗数据涵盖范围十分广泛,包括受害者的姓名、邮政地址、社会安全号码、护照及驾照等政府颁发的身份证件编号,同时还包括银行账户信息、支付卡号等金融数据,以及大量医疗健康相关信息。
Q2:CareCloud此次数据泄露共影响了多少人?
A:根据TechCrunch从新罕布什尔州、马萨诸塞州、德克萨斯州及缅因州等多个州检察长办公室获取的备案记录,目前已确认至少有34.5万名美国用户受到影响。由于仍有更多州级监管备案文件尚未提交,实际受影响人数预计还将继续上升。
Q3:黑客是如何入侵CareCloud数据系统的?
A:根据CareCloud向加州检察长办公室提交的通知,黑客在2025年3月10日至16日期间,持续至少六天访问了该公司托管于亚马逊云服务(AWS)上的一处电子健康记录数据存储系统,并声称已从数据库中成功窃取数据。目前尚无勒索软件或勒索组织公开声称对此次攻击负责。
热门跟贴