Американская медицинская компания AdaptHealth подтвердила, что кибератака привела к раскрытию данных 4 115 802 человек, то есть примерно 4,1 млн человек. Компания предоставляет медицинское оборудование, расходные материалы и услуги на дому, включая оборудование для лечения апноэ сна, аппараты респираторной поддержки, кислородную терапию, больничные койки и средства для передвижения.
Впервые AdaptHealth раскрыла информацию об инциденте в документации, поданной в Комиссию по ценным бумагам и биржам США (SEC) 2 июля 2026 года, сообщив, что злоумышленникам удалось проникнуть в её системы и извлечь конфиденциальные данные. Последующее расследование показало, что взлом начался раньше и включал доступ к облачным бизнес-приложениям, внутренним системам управления пациентами, платформам хранения документов и порталам электронных медицинских записей.
Какие данные были раскрыты?
В обновлении, опубликованном 14 августа, компания сообщила, что взлом произошёл 5 июня и что затронутые данные могли включать:
- полные имена и контактные данные;
- демографическую информацию;
- данные медицинского страхования;
- медицинскую информацию.
AdaptHealth уточнила, что 15 июня с ней связалась угрожающая сторона, потребовав выкуп в обмен на отказ от публикации украденных данных. Компания заявила, что точкой входа стала кампания социальной инженерии, в ходе которой была скомпрометирована учётная запись внешнего подрядчика с повышенными привилегиями.
Согласно веб-сайту компании, AdaptHealth обслуживала около 4,1 млн пациентов во всех 50 штатах США через сеть из 680 объектов, по данным на июль 2024 года. Компания также направила уведомление в Министерство здравоохранения и социальных служб США, указав число пострадавших — 4 115 802 человека.
Связь ShinyHunters с атакой
В более раннем отчёте HIPAA Journal говорилось, что за атакой стоит группировка ShinyHunters; основанием послужило добавление AdaptHealth в список её жертв. Однако BleepingComputer не обнаружил название компании на принадлежащем ShinyHunters портале вымогательства, что указывает на возможное последующее удаление этой записи группировкой. Поэтому атрибуция атаки этой группировке по-прежнему основана на данном признаке, а не на прямом подтверждении со стороны AdaptHealth в доступной информации.
Почему эта новость важна?
Значимость инцидента определяется не только числом пострадавших: системы, к которым получили доступ злоумышленники, объединяют идентификационные, финансовые и медицинские данные — категории, которые могут усилить последствия любой утечки для пациентов. Этот случай также показывает, что компрометация учётной записи внешнего подрядчика с повышенными привилегиями может открыть путь к облачным приложениям и системам, связанным с управлением пациентами, даже без указания на эксплуатацию конкретной уязвимости программного обеспечения.
AdaptHealth заявила, что на момент раскрытия информации не обнаружила доказательств кражи личных данных, мошенничества или неправомерного использования украденных данных. Компания также сообщила, что пострадавшие должны были получить уведомления с инструкциями по бесплатному подключению на 12 месяцев к услугам кредитного мониторинга и защиты от кражи личных данных.
Подтверждение масштаба инцидента последовало после аналогичных раскрытий со стороны компаний в сфере медицинского обслуживания и медицинских технологий — Aesto Health, CareCloud и Unlimited Technology Systems. McKesson и Nutex Health также сообщили об инцидентах взлома в конце предыдущего месяца, не уточнив число пострадавших на момент публикации отчёта.