نفوذ به فروشنده صورت‌حساب مراقبت‌های بهداشتی داده‌های ۳.۸ میلیون بیمار را افشا کرد

BleepingComputer
اشتراک‌گذاری:
نفوذ به فروشنده صورت‌حساب مراقبت‌های بهداشتی داده‌های ۳.۸ میلیون بیمار را افشا کرد

شرکت Unlimited Technology Systems، ارائه‌دهنده خدمات صورت‌حساب و مدیریت چرخه درآمد مراقبت‌های بهداشتی مستقر در اوهایو، نفوذی داده‌ای را افشا کرده که اطلاعات شخصی و پزشکی ۳,۸۰۳,۷۵۰ بیمار را در معرض دید قرار داده — یکی از بزرگ‌ترین نفوذهای داده مراقبت‌های بهداشتی گزارش‌شده در ۲۰۲۶.

چه اتفاقی افتاد

این شرکت که در مونتگومری، اوهایو مستقر است، به بیش از ۴,۵۰۰ مطب انکولوژی و بیش از ۶,۵۰۰ ارائه‌دهنده تخصصی مراقبت‌های بهداشتی در سراسر ایالات متحده خدمات مالی، صورت‌حساب و مدیریت چرخه درآمد ارائه می‌دهد. Unlimited Technology Systems فعالیت غیرمجاز درون یکی از مراکز داده تجاری خود را در ۱۹ اکتبر ۲۰۲۵ کشف کرد. تحقیقات بعدی نشان داد یک عامل غیرمجاز بین ۵ تا ۱۰ اکتبر ۲۰۲۵ به داده‌های بیمار دسترسی پیدا کرده و احتمالاً کپی برداشته — به این معنی که نفوذ حدود دو هفته پیش از کشف بدون شناسایی باقی ماند و نزدیک به یک سال طول کشید تا به افشای عمومی و اطلاع‌رسانی رسمی به نهادهای نظارتی برسد.

چه داده‌هایی افشا شد

اطلاعات به‌خطرافتاده هم اطلاعات شناسایی شخصی و هم اطلاعات محافظت‌شده سلامت را شامل می‌شود. PII افشاشده شامل نام بیماران، شماره‌های تأمین اجتماعی، تاریخ تولد، آدرس منزل، آدرس ایمیل، شماره تلفن و اسناد هویتی اسکن‌شده مانند گواهینامه رانندگی و کارت‌های بیمه است. PHI افشاشده شامل شماره‌های بیمه سلامت، شماره‌های پرونده پزشکی، تشخیص‌ها، تاریخ‌های خدمات و اطلاعات ادعا و مزایا است. این شرکت اعلام کرده نفوذ پرونده‌های پزشکی کامل، تصویربرداری تشخیصی یا جزئیات حساب مالی مانند شماره کارت اعتباری یا حساب بانکی را افشا نکرده است.

طبق گزارش BleepingComputer، Unlimited Technology Systems به‌طور رسمی به وزارت بهداشت و خدمات انسانی ایالات متحده اطلاع داد ۳,۸۰۳,۷۵۰ نفر تحت تأثیر قرار گرفته‌اند و این نفوذ را در میان بزرگ‌ترین نفوذهای افشاشده تحت الزامات گزارش‌دهی HHS در سال جاری قرار می‌دهد. این شرکت به بیماران تحت تأثیر دو سال نظارت رایگان بر اعتبار، مشاوره کلاهبرداری و خدمات بازیابی سرقت هویت ارائه می‌دهد.

چرا دامنه این نفوذ اهمیت دارد

از آنجا که Unlimited Technology Systems به‌عنوان یک پردازنده صورت‌حساب پشتیبان برای هزاران مطب انکولوژی و تخصصی فعالیت می‌کند نه یک برند رودررو با بیمار، اکثر افراد تحت تأثیر احتمالاً هیچ رابطه مستقیمی با این شرکت ندارند و ممکن است اصلاً از عبور داده‌هایشان از سیستم‌های آن آگاه نباشند — ریسکی ساختاری رایج در اکوسیستم فروشندگان صورت‌حساب و چرخه درآمد مراقبت‌های بهداشتی، جایی که یک نفوذ واحد در یک پردازنده می‌تواند در سراسر جمعیت بیماران صدها کلینیک بی‌ارتباط آبشاری شود.

ترکیب شماره‌های تأمین اجتماعی، تشخیص‌های پزشکی و جزئیات بیمه در یک افشای واحد به‌ویژه برای کلاهبرداران ارزشمند است، چراکه هم سرقت هویت سنتی و هم کلاهبرداری خاص مراقبت‌های بهداشتی، از جمله ادعاهای بیمه تقلبی که با استفاده از اطلاعات بیمه سرقت‌شده قربانی ثبت می‌شود را امکان‌پذیر می‌کند.

مرحله بعدی چیست

حداقل یک شرکت حقوقی، Edelson Lechtzin LLP، اعلام کرده که در حال بررسی ادعاهای احتمالی دعوی دسته‌جمعی از طرف بیماران تحت تأثیر است، پیامدی تقریباً قطعی برای نفوذی در این مقیاس طبق الگوهای دعاوی حریم خصوصی مراقبت‌های بهداشتی ایالات متحده. افراد تحت تأثیر باید مراقب نامه‌های اطلاع‌رسانی رسمی از Unlimited Technology Systems باشند، در برنامه نظارت بر اعتبار ارائه‌شده ثبت‌نام کنند و نسبت به تلاش‌های فیشینگ یا ادعاهای بیمه تقلبی که به جزئیات پزشکی افشاشده آن‌ها اشاره می‌کند هوشیار بمانند.

Originally reported by BleepingComputer. Read the original article for additional details.

View original source
اشتراک‌گذاری:
نفوذ به فروشنده صورت‌حساب مراقبت‌های بهداشتی داده‌های ۳.۸ میلیون بیمار را افشا کرد | AIO APEX