Datainnbruddet hos CareCloud har rammet mer enn 3,7 millioner personer, ifølge en innrapportering til USAs helse- og omsorgsdepartement.

CareCloud leverer elektroniske pasientjournaler, medisinsk fakturering, praksisadministrasjon og tjenester for inntektssyklus til helseorganisasjoner. Selskapet offentliggjorde sikkerhetshendelsen for første gang i mars etter at en angriper fikk tilgang til deler av CareCloud Health-miljøet.

Den påfølgende etterforskningen viste at en uautorisert tredjepart fikk tilgang til et av selskapets Amazon Web Services-miljøer mellom 10. og 16. mars 2026.

CareCloud-datainnbrudd forstyrret tilgangen til pasientjournaler

Selskapet oppdaget hendelsen 16. mars. Den førte til et åtte timer langt nettverksavbrudd og påvirket delvis funksjonalitet og datatilgang i ett av CareClouds seks miljøer for elektroniske pasientjournaler.

CareCloud gjenopprettet funksjonaliteten og tilgangen senere samme dag. Selskapet opplyste at hendelsen var begrenset til CareCloud Health-miljøet og ikke påvirket selskapets andre plattformer, divisjoner, systemer eller datamiljøer.

Selskapet hentet også inn eksterne cybersikkerhetsspesialister for å sikre det berørte miljøet og etterforske innbruddet.

Ifølge de siste opplysningene fikk den uautoriserte parten tilgang til en skykonto som støttet miljøet for elektroniske pasientjournaler, og hentet ut pasientrelatert informasjon. CareCloud opplyste at selskapet ikke fant bevis på ytterligere uautorisert aktivitet etter 16. mars.

Mer enn 3,75 millioner personer er berørt

CareCloud rapporterte at 3 756 469 personer ble berørt av hendelsen.

Varslingsbrev begynte å bli sendt ut 25. juli. Selskapet betjener ikke pasienter direkte, så mange som mottar varsler, kjenner kanskje ikke igjen navnet CareCloud.

Et eksempel på et varslingsbrev som ble delt med myndighetene, bekrefter at angriperen hevdet å ha hentet data fra databaser i det berørte AWS-miljøet. Brevet spesifiserer imidlertid ikke nøyaktig hvilke typer data som gjelder for hver mottaker, utover fulle navn.

Kategoriene av informasjon kan variere fra person til person. Tidligere opplysninger fra selskapet viste at det berørte miljøet lagret pasientinformasjon, mens senere innrapporteringer bekreftet at de stjålne dataene inkluderte personlig identifiserbar informasjon og beskyttet helseinformasjon.

Berørte personer bør være oppmerksomme på svindel

CareCloud tilbyr identitetsbeskyttelsestjenester gjennom IDX i enten 12 eller 24 måneder, avhengig av mottakeren. Personer som er kvalifisert, må registrere seg innen 17. desember 2026.

Personer som er berørt av CareCloud-datainnbruddet, bør være oppmerksomme på phishing-e-poster, telefonsamtaler og meldinger som bruker personlige eller helserelaterte opplysninger for å fremstå som troverdige.

De bør også lese eventuelle varsler om datainnbruddet nøye, aktivere tilgjengelige beskyttelsestjenester og følge med på ukjent aktivitet knyttet til finansielle kontoer eller identitetsopplysninger.

Ingen løsepengevirusgruppe eller utpressingsgruppe hadde offentlig tatt på seg ansvaret for hendelsen på publiseringstidspunktet. CareCloud har ikke offentlig identifisert angriperen.


0 responses to “CareCloud-datainnbrudd rammer 3,7 millioner pasienter”