Centenas de milhares de pessoas estão recebendo cartas informando que seus registros médicos foram roubados em um ataque cibernético contra a gigante americana de tecnologia em saúde CareCloud no início deste ano, quando novos detalhes sobre o vazamento de dados vieram à tona. A empresa pouco falou sobre o incidente desde março, quando admitiu pela primeira vez que invasores roubaram dados de um de seus seis repositórios de informações de pacientes.
Novas informações obtidas pela equipe de jornalismo oferecem o panorama mais claro do vazamento até o momento, revelando que quase 350.000 pessoas foram afetadas até agora. A CareCloud, sediada em Nova Jersey, armazena registros médicos para mais de 45.000 provedores de saúde em todo o território norte-americano, incluindo consultórios médicos, hospitais e outras práticas médicas. A empresa lida com uma grande quantidade de dados médicos e de faturamento sensíveis de milhões de pacientes em todo o país.
De acordo com um aviso de vazamento de dados apresentado ao gabinete do promotor geral da Califórnia nesta semana, a CareCloud declarou que os invasores tiveram acesso a um de seus repositórios de registros eletrônicos de saúde por pelo menos seis dias, entre 10 e 16 de março. A empresa afirmou que um hacker "afirmou ter extraído dados dos bancos de dados". A empresa não especificou como os invasores fizeram essa afirmação, mas não é incomum que cibercriminosos compartilhem amostras de dados roubados com vítimas junto com uma demanda de resgate para evitar que sejam publicados na internet. A equipe de jornalismo não tem conhecimento de nenhum grupo de ransomware ou chantagem que tenha assumido publicamente a responsabilidade pelo vazamento de dados na CareCloud.
O aviso disse pouco sobre a invasão além de sua divulgação inicial em 27 de março aos reguladores, mas confirmou a reportagem anterior de que os invasores quebraram o sistema de armazenamento de dados da empresa hospedado na Amazon Web Services. A equipe de jornalismo descobriu que o vazamento de dados afeta pelo menos 345.000 pessoas em todo os Estados Unidos, de acordo com registros apresentados a vários promotores gerais, incluindo os de Nova Hampshire, Massachusetts e Texas. Também foi obtido o registro de divulgação da CareCloud apresentado ao promotor geral do Maine. O número de pessoas afetadas provavelmente aumentará à medida que mais divulgações forem apresentadas às autoridades estaduais.
Os avisos confirmam que a CareCloud notificou as autoridades de que os dados roubados incluíam nomes, endereços postais e números de Seguro Social, assim como números de identificação emitidos pelo governo, como passapartes e carteiras de habilitação. Os avisos também afirmam que os dados roubados incluíam informações financeiras, como dados de contas bancárias e números de cartões de pagamento, além de uma grande quantidade de informações médicas e relacionadas à saúde. O diretor presidente da CareCloud, Stephen Snyder, não respondeu aos pedidos de comentário ou às perguntas sobre o incidente.
O ataque cibernético contra a CareCloud é o mais recente de uma série de vazamentos direcionados a provedores de saúde este ano, incluindo um contra a gigante de tecnologia de receita em saúde TriZetto que afetou 3,4 milhões de pessoas, e uma invasão de um mês no provedor de saúde pública de Nova York NYC Health + Hospitals, na qual invasores roubaram dados de saúde de 1,8 milhão de pessoas e impressões digitais de milhares de funcionários. Na semana passada, a Craneware, provedora de tecnologia baseada no Reino Unido que fornece software de contabilidade e faturamento para milhares de provedores de saúde norte-americanos, confirmou que invasores roubaram um "volume significativo" de dados de seus clientes de seus servidores, levantando preocupações sobre um vazamento envolvendo dados de pacientes.
Fonte: TechCrunch
