A empresa americana de assistência médica AdaptHealth confirmou que um ataque cibernético levou à exposição dos dados de 4.115.802 pessoas, ou cerca de 4,1 milhões de indivíduos. A empresa fornece equipamentos, suprimentos e serviços médicos domiciliares, incluindo equipamentos para o tratamento da apneia do sono, dispositivos de suporte respiratório, oxigenoterapia, leitos hospitalares e produtos de mobilidade.
A AdaptHealth divulgou o incidente pela primeira vez em um documento apresentado à Comissão de Valores Mobiliários dos Estados Unidos (SEC) em 2 de julho de 2026, explicando que os invasores conseguiram entrar em seus sistemas e extrair dados privados. A investigação posterior mostrou que a violação havia começado anteriormente e envolvido o acesso a aplicativos empresariais em nuvem, sistemas internos de gerenciamento de pacientes, plataformas de armazenamento de documentos e portais de sistemas de registros eletrônicos de saúde.
Quais dados foram expostos?
A empresa afirmou em uma atualização publicada em 14 de agosto que a violação ocorreu em 5 de junho e que os dados afetados podem incluir:
- Nomes completos e informações de contato.
- Informações demográficas.
- Dados de seguro de saúde.
- Informações de saúde.
A AdaptHealth explicou que um agente de ameaça entrou em contato com a empresa em 15 de junho para exigir um resgate em troca da não publicação dos dados roubados. A empresa afirmou que o ponto de entrada foi uma campanha de engenharia social que conseguiu comprometer uma conta com privilégios elevados pertencente a um contratado externo.
Segundo o site da empresa, a AdaptHealth atendia cerca de 4,1 milhões de pacientes em todos os 50 estados americanos, por meio de uma rede com 680 unidades, de acordo com dados de julho de 2024. A empresa também apresentou uma notificação ao Departamento de Saúde e Serviços Humanos dos Estados Unidos, que especificou o número de pessoas afetadas como 4.115.802.
Relação da ShinyHunters com o ataque
Um relatório anterior do HIPAA Journal informou que o grupo ShinyHunters estava por trás do ataque, baseando-se na inclusão do nome da AdaptHealth na lista de vítimas do grupo. No entanto, o BleepingComputer não encontrou o nome da empresa no portal de extorsão da ShinyHunters, indicando que o grupo pode ter removido a listagem posteriormente. Portanto, a atribuição do ataque ao grupo continua baseada nesse indício, e não em uma confirmação direta da AdaptHealth nas informações disponíveis.
Por que esta notícia é importante?
A importância do incidente vai além do número de pessoas afetadas, pois os sistemas acessados pelos invasores combinam dados de identificação, financeiros e de saúde, categorias que podem aumentar a gravidade dos efeitos de qualquer vazamento sobre os pacientes. O caso também demonstra que o comprometimento de uma conta de um contratado externo com privilégios elevados pode abrir caminho para aplicativos em nuvem e sistemas ligados ao gerenciamento de pacientes, mesmo sem indicar a exploração de uma vulnerabilidade de software específica.
A AdaptHealth afirmou não ter encontrado evidências de roubo de identidade, fraude ou uso indevido dos dados roubados até o momento de sua divulgação. A empresa também declarou que as pessoas afetadas deveriam ter recebido notificações contendo instruções para aderir gratuitamente, por 12 meses, a serviços de monitoramento de crédito e proteção contra roubo de identidade.
A confirmação da dimensão do incidente ocorre após divulgações semelhantes de empresas de assistência médica e tecnologia médica, incluindo Aesto Health, CareCloud e Unlimited Technology Systems. A McKesson e a Nutex Health também anunciaram incidentes de invasão no final do mês anterior, sem especificar o número de pessoas afetadas até a publicação do relatório.