사이버 보안

Veradigm, Gentlemen 랜섬웨어 조직의 공격 주장 후 환자 데이터 유출 공개

미국 기업 Veradigm은 한 공급업체에서 발생한 침해로 제한된 API를 통해 일부 환자의 개인 정보와 사회보장번호가 복사될 수 있었다고 밝혔다. The Gentlemen 조직은 350만 건의 기록을 탈취했다고 주장했지만, 회사는 이 수치를 확인하지 않았으며 조사는 계속 진행 중이다.

2026-09-09
3 분 읽기
14 조회수
فريق تحرير certi.news
Veradigm, Gentlemen 랜섬웨어 조직의 공격 주장 후 환자 데이터 유출 공개

의료 기술 전문 기업 Veradigm은 외부 공급업체의 환경이 침해되면서 발생한 데이터 유출 사건을 공개했다. 회사는 미국 증권거래위원회에 제출한 공시에서 공격자가 공급업체 환경의 자격 증명을 확보한 뒤 고객 서비스 전용 API에 접근해 환자 데이터를 복사했다고 밝혔다.

Veradigm이 유출 사실을 인정한 데이터에는 일부 환자의 개인 정보와 사회보장번호가 포함되지만, 임상 및 의료 정보는 영향을 받지 않았다고 회사는 밝혔다. 또한 침해된 자격 증명은 해당 제한된 인터페이스에만 접근할 수 있었으며, 회사의 더 광범위한 네트워크, 서버, 데이터베이스 또는 기타 시스템에는 접근할 수 없었다고 설명했다.

무슨 일이 있었나?

Veradigm은 사건을 발견한 뒤 대응 절차를 시작했으며, 법 집행 기관에 신고하고 영향 범위를 파악하기 위한 조사를 개시했다. 회사는 이번 사건으로 운영 중단이 발생하지 않았고, 현재 확보한 정보에 따르면 소수의 고객이 영향을 받았다고 확인했다. 또한 영향을 받은 고객과 개인에게 통지가 진행 중이며, 해당되는 경우 신용 모니터링 서비스를 제공하고 있다고 밝혔다.

회사는 공시에서 공격 주체를 특정하지 않았다. 그러나 랜섬웨어 조직 The Gentlemen은 9월 5일 자신들이 침해를 수행했다고 주장하며 Veradigm을 자사의 데이터 유출 사이트에 올렸다. 이 조직은 전체 이름, 주소, 사회보장번호, 이메일 주소, 전화번호, 개인 식별 정보 또는 보증인 정보를 포함한 환자 기록 350만 건을 보유하고 있다고 주장한다. 또한 회사가 몸값 협상에 응하지 않으면 9월 11일까지 데이터를 공개하겠다고 위협했다.

더 큰 규모의 주장은 아직 확인되지 않았다

Veradigm의 공시는 조직이 발표한 수치를 입증하지 않으며, 일부 환자의 개인 정보가 노출되었고 조사가 계속 진행 중이라는 점만을 나타낸다. 따라서 회사가 사건을 제한적인 것으로 설명한 것과 조직이 수백만 건의 기록을 탈취했다고 주장한 것 사이의 차이는 추가적인 증거 또는 조사 결과가 필요한 핵심 쟁점으로 남아 있다.

The Gentlemen 조직은 2025년 중반 무렵 등장했으며, 데이터 탈취와 시스템 암호화를 결합한 이중 갈취 모델을 사용한다. 원자료에 따르면 이 조직은 의료, 기술, 제조, 운송 및 금융 서비스를 비롯한 여러 분야와 86개국에서 800곳이 넘는 피해자를 공개했다. 또한 Check Point는 2026년 4월 SystemBC 악성코드로 작동하며 1,500개가 넘는 호스트를 포함하는 봇넷을 이 조직의 파트너 중 한 곳과 연결했으며, ESET은 2026년 6월 이 조직이 GentleKiller라는 엔드포인트 탐지·대응 솔루션 방해 도구를 사용한다고 밝혔다.

이 소식이 중요한 이유

이번 사건은 외부 공급업체 계정이 침해되면 공격이 회사의 내부 네트워크나 핵심 시스템까지 확대되지 않더라도 민감한 데이터에 접근할 수 있음을 보여준다. 또한 접근이 API로 제한되어 있더라도 해당 인터페이스가 환자의 식별 정보를 반환할 수 있다면 사건의 영향은 사라지지 않는다. 고객과 개인에게는 영향을 받은 기록의 성격과 실제 규모가 여전히 가장 중요한 미해결 질문이다.

Veradigm은 현재로서는 사업, 운영 또는 재무 상태에 중대한 영향이 있을 것으로 예상하지 않는다고 밝혔다. 그러나 이 평가는 현재 조사 결과에 기반한 임시적인 판단이며, 영향을 받은 데이터의 범위가 확대되거나 The Gentlemen의 주장이 확인되면 바뀔 수 있다. 조직이 제시한 수치를 받아들이거나 의료 데이터가 완전히 보호되었다고 판단하기 전에 공식 통지와 조사 결과를 계속 확인하는 것이 중요하다.

뉴스 출처
BleepingComputer
원문 보기 ↗
ف
작성자

فريق تحرير certi.news

같은 카테고리

추천 기사

모든 뉴스 보기