미국 의료 서비스 기업 AdaptHealth는 사이버 공격으로 4,115,802명, 즉 약 410만 명의 데이터가 노출됐다고 확인했다. 이 회사는 수면무호흡증 치료 장비, 호흡 보조 장치, 산소 치료, 병원 침대 및 이동 보조 제품을 포함한 가정용 의료 장비와 용품, 서비스를 제공한다.
AdaptHealth는 2026년 7월 2일 미국 증권거래위원회(SEC)에 제출한 신고서에서 이 사건을 처음 공개하며, 공격자들이 자사 시스템에 침입해 개인 데이터를 추출했다고 밝혔다. 이후 조사 결과 침해는 그보다 앞서 시작됐으며, 클라우드 비즈니스 애플리케이션, 내부 환자 관리 시스템, 문서 저장 플랫폼, 전자건강기록 시스템 포털에 대한 접근이 포함된 것으로 나타났다.
어떤 데이터가 노출됐나?
회사는 8월 14일 발표한 업데이트에서 침해가 6월 5일 발생했으며, 영향을 받은 데이터에는 다음과 같은 정보가 포함될 수 있다고 밝혔다:
- 전체 이름 및 연락처 정보.
- 인구통계학적 정보.
- 건강보험 정보.
- 건강 정보.
AdaptHealth는 위협 행위자가 6월 15일 회사에 연락해 도난당한 데이터를 공개하지 않는 대가로 몸값을 요구했다고 설명했다. 회사는 침입 지점이 외부 계약업체가 보유한 높은 권한의 계정을 침해하는 데 성공한 사회공학 캠페인이었다고 밝혔다.
회사 웹사이트에 따르면 AdaptHealth는 2024년 7월 자료 기준으로 680개 지점으로 구성된 네트워크를 통해 미국 50개 주 전체에서 약 410만 명의 환자에게 서비스를 제공했다. 또한 회사는 미국 보건복지부에 신고서를 제출했으며, 피해자 수를 4,115,802명으로 명시했다.
공격과 ShinyHunters의 연관성
HIPAA Journal의 이전 보도는 ShinyHunters 그룹이 공격의 배후에 있다고 전했다. 이 그룹이 피해자 목록에 AdaptHealth의 이름을 추가한 것을 근거로 한 것이다. 그러나 BleepingComputer는 ShinyHunters의 갈취 포털에서 회사 이름을 찾지 못했으며, 이는 해당 그룹이 이후 목록에서 삭제했을 가능성을 시사한다. 따라서 현재 이용 가능한 정보에서 공격을 이 그룹의 소행으로 보는 근거는 이 정황에 기반할 뿐이며, AdaptHealth가 직접 확인한 것은 아니다.
이 소식이 중요한 이유는?
이번 사건의 중요성은 피해자 수를 넘어선다. 공격자들이 접근한 시스템에는 식별 정보와 금융 정보, 건강 정보가 함께 포함돼 있어, 유출이 환자에게 미치는 영향의 민감도가 커질 수 있는 데이터 범주들이다. 또한 이번 사건은 특정 소프트웨어 취약점이 악용됐다는 언급이 없더라도, 높은 권한을 가진 외부 계약업체 계정이 침해되면 클라우드 애플리케이션과 환자 관리 관련 시스템으로 이어지는 경로가 열릴 수 있음을 보여준다.
AdaptHealth는 공개 시점까지 신원 도용, 사기 또는 도난 데이터의 오용에 대한 증거를 발견하지 못했다고 밝혔다. 또한 영향을 받은 사람들은 신용 모니터링 및 신원 도용 방지 서비스에 12개월 동안 무료로 가입할 수 있는 안내가 포함된 통지를 받았을 것으로 보인다고 설명했다.
이번 사건 규모의 확인은 Aesto Health, CareCloud, Unlimited Technology Systems 등 의료 서비스 및 의료 기술 기업들의 유사한 공개에 이어 나왔다. 또한 McKesson과 Nutex Health는 지난달 말 침해 사건을 발표했지만, 보고서가 공개될 때까지 피해자 수는 밝히지 않았다.