Act Medical Guide

Как лечиться безопасно и без лишних трат

Новость

Утечка данных в CareCloud: как инцидент затронул почти 4 миллиона пациентов

По данным BleepingComputer, утечка данных в американской healthtech-компании CareCloud затронула 3 756 469 человек.

обновлено 21 августа 2026 г.

Утечка данных в CareCloud: как инцидент затронул почти 4 миллиона пациентов

Компания обслуживает медицинские организации через системы электронных медкарт, управления практикой, биллинга и расчёта выручки. Для пациента это означает не подтверждённую компрометацию конкретной медицинской записи, а необходимость проверить уведомления и усилить контроль за попытками выманить персональные данные.

Какие данные могли оказаться у третьих лиц

Инцидент произошёл в марте 2026 года. По данным источников, с 10 по 16 марта неавторизованный участник получил доступ к одной из облачных сред CareCloud на AWS и заявил, что извлёк файлы из размещённых там баз данных.

CareCloud сначала сообщила о временном нарушении работы сети: доступ к одной из шести сред электронных медицинских записей был частично ограничен примерно на восемь часов. На этом этапе компания не называла число затронутых людей и не уточняла, какие именно сведения могли быть доступны.

Позднее в отчёте для Министерства здравоохранения и социальных служб США было указано точное число пострадавших — 3 756 469 человек. В опубликованном образце уведомления отдельно упомянуты полные имена. При этом тип остальных потенциально скомпрометированных данных источники не раскрывают. Не подтверждено и то, что все заявленные файлы действительно были выгружены злоумышленниками, а не только доступны в скомпрометированной среде.

CareCloud начала рассылать уведомления 25 июля. Получателям предложили воспользоваться услугой защиты личности IDX сроком на 12 или 24 месяца; активировать её, согласно данным источника, можно до 17 декабря 2026 года.

Почему пациент мог никогда не слышать о CareCloud

CareCloud не оказывает медицинскую помощь напрямую пациентам. Компания поставляет программные и облачные сервисы клиникам и медицинским организациям. Поэтому человек может получить уведомление о нарушении безопасности от CareCloud, хотя ранее не видел этого названия и взаимодействовал только со своей клиникой.

Это важная особенность инцидентов в медицинском IT. Пациент обычно контролирует личный кабинет и переписку с врачом, но не знает, какие подрядчики обеспечивают хранение записей, биллинг или работу регистратуры. Сам факт использования сторонней платформы ещё не доказывает, что конкретный пациент включён в список пострадавших. Решающее значение имеет индивидуальное уведомление и его реквизиты.

Источники также сообщают, что ответственность за атаку не взяла ни одна известная хакерская или вымогательская группировка. Это не снижает практический риск: при наличии имён злоумышленники могут использовать правдоподобные сообщения от имени клиники, страховой компании или медицинского сервиса.

Что проверить получателю уведомления

Письмо следует оценивать не по логотипу, а по проверяемым признакам. Не стоит переходить по ссылке из сообщения, если адрес отправителя или домен вызывают сомнения. Безопаснее самостоятельно открыть официальный сайт клиники или CareCloud и найти раздел с уведомлениями об инциденте. Если письмо предлагает активировать IDX, нужно проверить, совпадают ли название сервиса и срок доступности с опубликованными условиями.

Пароли от медицинских кабинетов и электронной почты, особенно повторно используемые на других сайтах, требуют замены. Для аккаунтов, где это доступно, нужна многофакторная аутентификация. Запросы на срочную оплату, передачу кода, копии документа или медицинских сведений нельзя считать продолжением уведомления без независимой проверки через клинику.

Компания ранее указывала, что первоначально инцидент не оказал существенного влияния на её деятельность, но может повлечь расходы на расследование, восстановление, юридические и регуляторные процедуры, а также уведомление затронутых лиц. Для пациента важнее другое: объём потенциально раскрытых данных пока описан неполно.

Цифровая безопасность не заменяет медицинскую консультацию. Отдельные вопросы здоровья, включая риски вейпинга при беременности, следует обсуждать с врачом, а не решать через ссылки из подозрительных сообщений.

  • CareCloud сообщила о затронутых 3 756 469 людях.
  • Подтверждено упоминание полных имён; остальные типы данных не раскрыты.
  • Атака затронула облачную среду AWS и одну из шести сред электронных медкарт.
  • Получателям уведомлений предложена защита личности IDX на 12 или 24 месяца.
  • До проверки отправителя нельзя переходить по ссылкам и передавать коды или документы.

Другие новости