AIO APEX

Violação em fornecedor de faturação de saúde expõe dados de 3,8 milhões de pacientes

BleepingComputer
Compartilhar:
Violação em fornecedor de faturação de saúde expõe dados de 3,8 milhões de pacientes

A Unlimited Technology Systems, um fornecedor de faturação e gestão do ciclo de receitas de saúde sediado no Ohio, revelou uma violação de dados que expôs informações pessoais e médicas de 3.803.750 pacientes — uma das maiores violações de dados de saúde reportadas em 2026.

O que aconteceu

A empresa, sediada em Montgomery, Ohio, fornece serviços financeiros, de faturação e gestão do ciclo de receitas a mais de 4.500 clínicas de oncologia e mais de 6.500 prestadores de cuidados de saúde especializados em todos os Estados Unidos. A Unlimited Technology Systems descobriu atividade não autorizada dentro de um dos seus centros de dados comerciais em 19 de outubro de 2025. Uma investigação subsequente determinou que um agente não autorizado tinha acedido — e possivelmente copiado — dados de pacientes entre 5 e 10 de outubro de 2025, o que significa que a violação passou despercebida durante cerca de duas semanas antes de ser descoberta, e demorou quase um ano a chegar à divulgação pública e à notificação formal aos reguladores.

Que dados foram expostos

A informação comprometida abrange tanto informação de identificação pessoal como informação de saúde protegida. A PII exposta inclui nomes de pacientes, números de Segurança Social, datas de nascimento, moradas residenciais, endereços de e-mail, números de telefone e documentos de identidade digitalizados como cartas de condução e cartões de seguro. A PHI exposta inclui números de apólice de seguro de saúde, números de processo médico, diagnósticos, datas de serviço, e informação de reclamações e benefícios. A empresa declarou que a violação não expôs registos médicos completos, imagiologia diagnóstica, ou detalhes de conta financeira como números de cartão de crédito ou conta bancária.

Conforme relatado pela BleepingComputer, a Unlimited Technology Systems notificou formalmente o Departamento de Saúde e Serviços Humanos dos EUA de que 3.803.750 pessoas foram afetadas, colocando esta violação entre as maiores divulgadas sob os requisitos de relato de violações do HHS este ano. A empresa está a oferecer aos pacientes afetados dois anos de monitorização de crédito gratuita, consulta de fraude, e serviços de restauração de roubo de identidade.

Por que o alcance importa

Como a Unlimited Technology Systems opera como um processador de faturação de back-end para milhares de clínicas de oncologia e especialidade, em vez de uma marca voltada para o paciente, a maioria das pessoas afetadas provavelmente não tem relação direta com a empresa e pode não saber que os seus dados passaram pelos seus sistemas — um risco estrutural comum no ecossistema de fornecedores de faturação e ciclo de receitas de saúde, onde uma única violação num processador pode propagar-se em cascata pelas populações de pacientes de centenas de clínicas não relacionadas.

A combinação de números de Segurança Social, diagnósticos médicos, e detalhes de seguro numa única exposição é particularmente valiosa para os fraudadores, pois permite tanto o roubo de identidade tradicional como a fraude específica de cuidados de saúde, incluindo reclamações de seguro fraudulentas apresentadas usando informações de apólice roubadas de uma vítima.

O que vem a seguir

Pelo menos um escritório de advocacia, Edelson Lechtzin LLP, já anunciou que está a investigar potenciais ações coletivas em nome dos pacientes afetados, um resultado quase certo para uma violação desta escala segundo os padrões de litígio de privacidade de saúde dos EUA. As pessoas afetadas devem estar atentas a cartas de notificação oficial da Unlimited Technology Systems, inscrever-se na monitorização de crédito oferecida, e permanecer alerta a tentativas de phishing ou reclamações de seguro fraudulentas que referenciem os seus detalhes médicos expostos.

Originally reported by BleepingComputer. Read the original article for additional details.

View original source
Compartilhar: