美国医疗保健公司AdaptHealth确认,一场网络攻击导致4,115,802人的数据遭到泄露,即约410万人。该公司提供医疗设备、用品和居家医疗服务,包括睡眠呼吸暂停治疗设备、呼吸支持设备、氧疗设备、医院病床和行动辅助产品。
AdaptHealth最初于2026年7月2日在提交给美国证券交易委员会(SEC)的文件中披露了这起事件,并说明攻击者得以进入其系统并提取私人数据。后续调查显示,入侵早在更早时候就已开始,并涉及访问云端业务应用、内部患者管理系统、文档存储平台以及电子健康记录系统门户。
哪些数据遭到泄露?
该公司在8月14日发布的更新中表示,入侵发生于6月5日,受影响的数据可能包括:
- 全名和联系方式。
- 人口统计信息。
- 健康保险数据。
- 健康信息。
AdaptHealth表示,一个威胁组织于6月15日联系该公司,要求支付赎金,以换取不公开被盗数据。该公司称,攻击入口是一场社会工程学活动,该活动成功攻破了一个属于外部承包商的高权限账户。
根据该公司网站的数据,截至2024年7月,AdaptHealth在美国50个州均为患者提供服务,覆盖约410万名患者,并拥有由680个地点组成的网络。此外,该公司还向美国卫生与公众服务部提交了通知,将受影响人数确定为4,115,802人。
ShinyHunters与此次攻击的关联
HIPAA Journal此前的一份报告称,ShinyHunters组织是此次攻击的幕后黑手,依据是该组织将AdaptHealth的名称添加到了受害者名单中。但BleepingComputer没有在ShinyHunters的勒索门户上发现该公司的名称,这表明该组织可能随后删除了相关条目。因此,在现有信息中,将此次攻击归因于该组织仍然只是基于这一迹象,而非AdaptHealth的直接确认。
为什么这条消息很重要?
这起事件的重要性不仅在于受影响人数,还在于攻击者访问的系统同时包含身份识别、财务和健康数据,而这些类别的信息可能加剧任何泄露事件对患者造成的影响。该事件还表明,即使没有迹象显示攻击者利用了某个特定的软件漏洞,攻破一个拥有高权限的外部承包商账户,也可能为进入云端应用和与患者管理相关的系统打开通道。
AdaptHealth表示,截至披露时,尚未发现身份盗窃、欺诈或滥用被盗数据的证据。该公司还表示,受影响人员应已收到通知,其中包含免费注册12个月信用监测和身份盗窃保护服务的说明。
此次对事件规模的确认,发生在Aesto Health、CareCloud和Unlimited Technology Systems等医疗保健及医疗技术公司披露类似事件之后。此外,McKesson和Nutex Health宣布在上月底发生入侵事件,但截至报告发布时尚未确定受影响人数。