Databruddet hos CareCloud har påvirket mere end 3,7 millioner personer, ifølge en indberetning til det amerikanske sundhedsministerium.

CareCloud leverer elektroniske patientjournaler, medicinsk fakturering, praksisadministration og tjenester til håndtering af indtægtscyklusser til sundhedsorganisationer. Virksomheden offentliggjorde første gang sikkerhedshændelsen i marts, efter at en angriber fik adgang til en del af virksomhedens CareCloud Health-miljø.

Den efterfølgende undersøgelse viste, at en uautoriseret tredjepart fik adgang til et af virksomhedens Amazon Web Services-miljøer mellem den 10. og 16. marts 2026.

CareCloud-databrud forstyrrede adgangen til patientjournaler

Virksomheden opdagede hændelsen den 16. marts. Den medførte en otte timer lang netværksforstyrrelse og påvirkede delvist funktionaliteten og dataadgangen i et af CareClouds seks miljøer til elektroniske patientjournaler.

CareCloud genoprettede funktionaliteten og adgangen senere samme dag. Virksomheden oplyste, at hændelsen var begrænset til CareCloud Health-miljøet og ikke påvirkede dens øvrige platforme, divisioner, systemer eller datamiljøer.

Virksomheden hentede også eksterne cybersikkerhedsspecialister ind for at sikre det berørte miljø og undersøge indbruddet.

Ifølge de seneste oplysninger fik den uautoriserede part adgang til en cloudkonto, der understøttede miljøet til elektroniske patientjournaler, og eksfiltrerede patientrelaterede oplysninger. CareCloud oplyste, at virksomheden ikke fandt tegn på yderligere uautoriseret aktivitet efter den 16. marts.

Mere end 3,75 millioner personer er berørt

CareCloud rapporterede, at 3.756.469 personer blev berørt af hændelsen.

Virksomheden begyndte at udsende underretningsbreve den 25. juli. CareCloud betjener ikke patienter direkte, så mange personer, der modtager en underretning, genkender muligvis ikke navnet CareCloud.

Et eksempel på et underretningsbrev, der blev delt med myndighederne, bekræfter, at angriberen hævdede at have hentet data fra databaser i det berørte AWS-miljø. Brevet specificerer dog ikke de præcise datatyper for hver modtager ud over fulde navne.

Kategorierne af oplysninger kan variere fra person til person. Tidligere oplysninger fra virksomheden viste, at det berørte miljø opbevarede patientoplysninger, mens senere indberetninger bekræftede, at de stjålne data omfattede personligt identificerbare oplysninger og beskyttede helbredsoplysninger.

Berørte personer bør være opmærksomme på svindel

CareCloud tilbyder identitetsbeskyttelsestjenester gennem IDX i enten 12 eller 24 måneder, afhængigt af modtageren. Berettigede personer skal tilmelde sig senest den 17. december 2026.

Personer, der er berørt af CareCloud-databruddet, bør være opmærksomme på phishing-mails, telefonopkald og beskeder, der bruger personlige eller sundhedsrelaterede oplysninger til at fremstå troværdige.

De bør også gennemgå eventuelle meddelelser om databruddet omhyggeligt, aktivere de tilgængelige beskyttelsestjenester og holde øje med ukendt aktivitet, der involverer finansielle konti eller identitetsoplysninger.

Ingen ransomwaregruppe eller afpresningsgruppe havde offentligt taget ansvaret for hændelsen på tidspunktet for offentliggørelsen. CareCloud har ikke offentligt identificeret angriberen.


0 svar til “CareCloud-databrud påvirker 3,7 millioner patienter”