Cibersegurança

AdaptHealth confirma que os dados de 4,1 milhões de pessoas foram expostos em um ataque cibernético

A AdaptHealth confirmou que um ataque cibernético permitiu que os invasores acessassem os dados de 4.115.802 pessoas, incluindo informações de saúde e seguros. A violação ocorreu após o alvo de uma conta com privilégios elevados pertencente a um contratado externo por meio de engenharia social.

2026-09-09
4 min de leitura
8 visualizações
فريق تحرير certi.news
AdaptHealth confirma que os dados de 4,1 milhões de pessoas foram expostos em um ataque cibernético

A empresa americana de assistência médica AdaptHealth confirmou que um ataque cibernético levou à exposição dos dados de 4.115.802 pessoas, ou cerca de 4,1 milhões de indivíduos. A empresa fornece equipamentos, suprimentos e serviços médicos domiciliares, incluindo equipamentos para o tratamento da apneia do sono, dispositivos de suporte respiratório, oxigenoterapia, leitos hospitalares e produtos de mobilidade.

A AdaptHealth divulgou o incidente pela primeira vez em um documento apresentado à Comissão de Valores Mobiliários dos Estados Unidos (SEC) em 2 de julho de 2026, explicando que os invasores conseguiram entrar em seus sistemas e extrair dados privados. A investigação posterior mostrou que a violação havia começado anteriormente e envolvido o acesso a aplicativos empresariais em nuvem, sistemas internos de gerenciamento de pacientes, plataformas de armazenamento de documentos e portais de sistemas de registros eletrônicos de saúde.

Quais dados foram expostos?

A empresa afirmou em uma atualização publicada em 14 de agosto que a violação ocorreu em 5 de junho e que os dados afetados podem incluir:

  • Nomes completos e informações de contato.
  • Informações demográficas.
  • Dados de seguro de saúde.
  • Informações de saúde.

A AdaptHealth explicou que um agente de ameaça entrou em contato com a empresa em 15 de junho para exigir um resgate em troca da não publicação dos dados roubados. A empresa afirmou que o ponto de entrada foi uma campanha de engenharia social que conseguiu comprometer uma conta com privilégios elevados pertencente a um contratado externo.

Segundo o site da empresa, a AdaptHealth atendia cerca de 4,1 milhões de pacientes em todos os 50 estados americanos, por meio de uma rede com 680 unidades, de acordo com dados de julho de 2024. A empresa também apresentou uma notificação ao Departamento de Saúde e Serviços Humanos dos Estados Unidos, que especificou o número de pessoas afetadas como 4.115.802.

Relação da ShinyHunters com o ataque

Um relatório anterior do HIPAA Journal informou que o grupo ShinyHunters estava por trás do ataque, baseando-se na inclusão do nome da AdaptHealth na lista de vítimas do grupo. No entanto, o BleepingComputer não encontrou o nome da empresa no portal de extorsão da ShinyHunters, indicando que o grupo pode ter removido a listagem posteriormente. Portanto, a atribuição do ataque ao grupo continua baseada nesse indício, e não em uma confirmação direta da AdaptHealth nas informações disponíveis.

Por que esta notícia é importante?

A importância do incidente vai além do número de pessoas afetadas, pois os sistemas acessados pelos invasores combinam dados de identificação, financeiros e de saúde, categorias que podem aumentar a gravidade dos efeitos de qualquer vazamento sobre os pacientes. O caso também demonstra que o comprometimento de uma conta de um contratado externo com privilégios elevados pode abrir caminho para aplicativos em nuvem e sistemas ligados ao gerenciamento de pacientes, mesmo sem indicar a exploração de uma vulnerabilidade de software específica.

A AdaptHealth afirmou não ter encontrado evidências de roubo de identidade, fraude ou uso indevido dos dados roubados até o momento de sua divulgação. A empresa também declarou que as pessoas afetadas deveriam ter recebido notificações contendo instruções para aderir gratuitamente, por 12 meses, a serviços de monitoramento de crédito e proteção contra roubo de identidade.

A confirmação da dimensão do incidente ocorre após divulgações semelhantes de empresas de assistência médica e tecnologia médica, incluindo Aesto Health, CareCloud e Unlimited Technology Systems. A McKesson e a Nutex Health também anunciaram incidentes de invasão no final do mês anterior, sem especificar o número de pessoas afetadas até a publicação do relatório.

Fonte da notícia
BleepingComputer
Abrir fonte original ↗
ف
Autor

فريق تحرير certi.news

Na mesma categoria

Você também pode gostar

Ver todas as notícias