نفوذ به فروشنده صورتحساب مراقبتهای بهداشتی دادههای ۳.۸ میلیون بیمار را افشا کرد

شرکت Unlimited Technology Systems، ارائهدهنده خدمات صورتحساب و مدیریت چرخه درآمد مراقبتهای بهداشتی مستقر در اوهایو، نفوذی دادهای را افشا کرده که اطلاعات شخصی و پزشکی ۳,۸۰۳,۷۵۰ بیمار را در معرض دید قرار داده — یکی از بزرگترین نفوذهای داده مراقبتهای بهداشتی گزارششده در ۲۰۲۶.
چه اتفاقی افتاد
این شرکت که در مونتگومری، اوهایو مستقر است، به بیش از ۴,۵۰۰ مطب انکولوژی و بیش از ۶,۵۰۰ ارائهدهنده تخصصی مراقبتهای بهداشتی در سراسر ایالات متحده خدمات مالی، صورتحساب و مدیریت چرخه درآمد ارائه میدهد. Unlimited Technology Systems فعالیت غیرمجاز درون یکی از مراکز داده تجاری خود را در ۱۹ اکتبر ۲۰۲۵ کشف کرد. تحقیقات بعدی نشان داد یک عامل غیرمجاز بین ۵ تا ۱۰ اکتبر ۲۰۲۵ به دادههای بیمار دسترسی پیدا کرده و احتمالاً کپی برداشته — به این معنی که نفوذ حدود دو هفته پیش از کشف بدون شناسایی باقی ماند و نزدیک به یک سال طول کشید تا به افشای عمومی و اطلاعرسانی رسمی به نهادهای نظارتی برسد.
چه دادههایی افشا شد
اطلاعات بهخطرافتاده هم اطلاعات شناسایی شخصی و هم اطلاعات محافظتشده سلامت را شامل میشود. PII افشاشده شامل نام بیماران، شمارههای تأمین اجتماعی، تاریخ تولد، آدرس منزل، آدرس ایمیل، شماره تلفن و اسناد هویتی اسکنشده مانند گواهینامه رانندگی و کارتهای بیمه است. PHI افشاشده شامل شمارههای بیمه سلامت، شمارههای پرونده پزشکی، تشخیصها، تاریخهای خدمات و اطلاعات ادعا و مزایا است. این شرکت اعلام کرده نفوذ پروندههای پزشکی کامل، تصویربرداری تشخیصی یا جزئیات حساب مالی مانند شماره کارت اعتباری یا حساب بانکی را افشا نکرده است.
طبق گزارش BleepingComputer، Unlimited Technology Systems بهطور رسمی به وزارت بهداشت و خدمات انسانی ایالات متحده اطلاع داد ۳,۸۰۳,۷۵۰ نفر تحت تأثیر قرار گرفتهاند و این نفوذ را در میان بزرگترین نفوذهای افشاشده تحت الزامات گزارشدهی HHS در سال جاری قرار میدهد. این شرکت به بیماران تحت تأثیر دو سال نظارت رایگان بر اعتبار، مشاوره کلاهبرداری و خدمات بازیابی سرقت هویت ارائه میدهد.
چرا دامنه این نفوذ اهمیت دارد
از آنجا که Unlimited Technology Systems بهعنوان یک پردازنده صورتحساب پشتیبان برای هزاران مطب انکولوژی و تخصصی فعالیت میکند نه یک برند رودررو با بیمار، اکثر افراد تحت تأثیر احتمالاً هیچ رابطه مستقیمی با این شرکت ندارند و ممکن است اصلاً از عبور دادههایشان از سیستمهای آن آگاه نباشند — ریسکی ساختاری رایج در اکوسیستم فروشندگان صورتحساب و چرخه درآمد مراقبتهای بهداشتی، جایی که یک نفوذ واحد در یک پردازنده میتواند در سراسر جمعیت بیماران صدها کلینیک بیارتباط آبشاری شود.
ترکیب شمارههای تأمین اجتماعی، تشخیصهای پزشکی و جزئیات بیمه در یک افشای واحد بهویژه برای کلاهبرداران ارزشمند است، چراکه هم سرقت هویت سنتی و هم کلاهبرداری خاص مراقبتهای بهداشتی، از جمله ادعاهای بیمه تقلبی که با استفاده از اطلاعات بیمه سرقتشده قربانی ثبت میشود را امکانپذیر میکند.
مرحله بعدی چیست
حداقل یک شرکت حقوقی، Edelson Lechtzin LLP، اعلام کرده که در حال بررسی ادعاهای احتمالی دعوی دستهجمعی از طرف بیماران تحت تأثیر است، پیامدی تقریباً قطعی برای نفوذی در این مقیاس طبق الگوهای دعاوی حریم خصوصی مراقبتهای بهداشتی ایالات متحده. افراد تحت تأثیر باید مراقب نامههای اطلاعرسانی رسمی از Unlimited Technology Systems باشند، در برنامه نظارت بر اعتبار ارائهشده ثبتنام کنند و نسبت به تلاشهای فیشینگ یا ادعاهای بیمه تقلبی که به جزئیات پزشکی افشاشده آنها اشاره میکند هوشیار بمانند.
Originally reported by BleepingComputer. Read the original article for additional details.
View original source