أكدت شركة الرعاية الصحية الأمريكية AdaptHealth أن هجوماً سيبرانياً أدى إلى كشف بيانات 4,115,802 شخص، أي نحو 4.1 مليون فرد. وتقدم الشركة أجهزة ومستلزمات وخدمات طبية منزلية، تشمل معدات علاج انقطاع التنفس أثناء النوم، وأجهزة دعم التنفس، والعلاج بالأكسجين، وأسرة المستشفيات ومنتجات الحركة.
كانت AdaptHealth قد أفصحت عن الحادثة للمرة الأولى في إيداع لدى هيئة الأوراق المالية والبورصات الأمريكية (SEC) بتاريخ 2 يوليو 2026، موضحة أن المهاجمين تمكنوا من دخول أنظمتها واستخراج بيانات خاصة. وأظهر التحقيق اللاحق أن الاختراق بدأ في وقت سابق، وتضمن الوصول إلى تطبيقات أعمال سحابية، وأنظمة داخلية لإدارة المرضى، ومنصات لتخزين المستندات، وبوابات لأنظمة السجلات الصحية الإلكترونية.
ما البيانات التي تعرضت للكشف؟
قالت الشركة في تحديث صدر في 14 أغسطس إن الاختراق وقع في 5 يونيو، وإن البيانات المتأثرة قد تشمل:
- الأسماء الكاملة وبيانات الاتصال.
- المعلومات الديموغرافية.
- بيانات التأمين الصحي.
- المعلومات الصحية.
وأوضحت AdaptHealth أن جهة تهديد تواصلت معها في 15 يونيو للمطالبة بفدية مقابل عدم نشر البيانات المسروقة. وذكرت الشركة أن نقطة الدخول كانت حملة هندسة اجتماعية نجحت في اختراق حساب ذي صلاحيات مرتفعة يخص متعاقداً خارجياً.
وبحسب موقع الشركة، كانت AdaptHealth تخدم نحو 4.1 مليون مريض في جميع الولايات الأمريكية الخمسين، عبر شبكة تضم 680 موقعاً، وذلك وفق بيانات يوليو 2024. كما قدمت الشركة إخطاراً إلى وزارة الصحة والخدمات الإنسانية الأمريكية، حدد فيه عدد المتضررين بـ4,115,802 شخص.
صلة ShinyHunters بالهجوم
أفاد تقرير سابق لـHIPAA Journal بأن مجموعة ShinyHunters تقف وراء الهجوم، مستنداً إلى إضافة المجموعة اسم AdaptHealth إلى قائمة ضحاياها. لكن BleepingComputer لم يجد اسم الشركة على بوابة الابتزاز التابعة لـShinyHunters، ما يشير إلى أن المجموعة ربما أزالت الإدراج لاحقاً. لذلك تبقى نسبة الهجوم إلى المجموعة قائمة على هذا المؤشر، لا على تأكيد مباشر من AdaptHealth في المعلومات المتاحة.
لماذا يهم هذا الخبر؟
تتجاوز أهمية الحادثة عدد المتضررين، إذ تجمع الأنظمة التي وصل إليها المهاجمون بين بيانات تعريفية ومالية وصحية، وهي فئات يمكن أن تزيد حساسية آثار أي تسريب على المرضى. كما توضح الواقعة أن اختراق حساب متعاقد خارجي ذي صلاحيات مرتفعة قد يفتح الطريق إلى تطبيقات سحابية وأنظمة مرتبطة بإدارة المرضى، حتى من دون الإشارة إلى استغلال ثغرة برمجية محددة.
قالت AdaptHealth إنها لم تجد دليلاً على سرقة الهوية أو الاحتيال أو إساءة استخدام البيانات المسروقة حتى وقت إفصاحها. كما ذكرت أن الأشخاص المتأثرين يفترض أن يكونوا قد تلقوا إخطارات تتضمن تعليمات للاشتراك مجاناً لمدة 12 شهراً في خدمات مراقبة الائتمان والحماية من سرقة الهوية.
ويأتي تأكيد حجم الحادثة بعد إفصاحات مشابهة من شركات رعاية صحية وتقنيات طبية هي Aesto Health وCareCloud وUnlimited Technology Systems. كما أعلنت McKesson وNutex Health عن حوادث اختراق في أواخر الشهر السابق، من دون تحديد عدد المتضررين حتى وقت نشر التقرير.
كيف أعددنا هذا الخبر؟
اعتمد الخبر على المصدر الأصلي الموضح أعلاه. قد نستخدم أدوات آلية للمساعدة في الاستخراج والتصنيف والصياغة،
لكن النشر يخضع لقواعد تمنع المحتوى المكرر والقصير أو الروتيني منخفض القيمة.
اقرأ سياستنا التحريرية.