健康技术公司 CareCloud 通知数十万人,他们的个人和医疗信息在今年早些时候的一次为期六天的网络攻击中被泄露。该公司证实,黑客在 2026 年 3 月 10 日至 16 日期间访问了云托管数据库。
事件概述和范围
CareCloud 是一家总部位于新泽西州的著名健康技术公司,正式承认发生了重大数据泄露事件,导致数十万患者的敏感信息受到损害。虽然该公司在三月份首次披露了网络攻击的发生,但最近向州总检察长提交的文件澄清了事件的规模。目前已证实,全美至少有 345,000 人的数据遭到泄露。此次泄露源自该公司的六个内部患者数据存储库之一。鉴于 CareCloud 为超过 45,000 家医疗保健提供者(包括医院和医疗机构)提供服务,随着州级信息披露的继续处理,个人受到进一步影响的可能性仍然很大。该公司最初对入侵的具体情况保持沉默,但新的监管文件提供了迄今为止对该事件最详细的评估。
入侵的技术细节
根据向监管机构提供的官方违规通知,未经授权的行为者在六天内保留了对特定电子健康记录数据存储的访问权限。泄露窗口从 2026 年 3 月 10 日持续到 2026 年 3 月 16 日。调查人员确认,受损的基础设施托管在 Amazon Web Services (AWS) 上。尽管该公司尚未公开详细说明未经授权进入的确切机制,但他们承认,肇事者声称已成功从其数据库中窃取了数据。此类索赔通常与数字勒索企图相关,攻击者向受害者提供被盗信息样本,作为成功违规的证据,通常作为勒索赎金的前奏,旨在防止公开披露被盗文件。尽管有这些迹象,CareCloud 尚未确认特定勒索软件或勒索集团的参与,目前还没有已知组织公开承认对此次攻击负责。
对个人和敏感数据的影响
被盗信息地点的广度影响了身份盗窃和金融欺诈高风险的个人。监管文件显示,泄露的记录包含全面的个人标识符。除了姓名和邮政地址等标准联系方式之外,黑客还获取了高度敏感的信息,包括社会安全号码和政府颁发的身份证明,例如护照和驾驶执照。此外,此次泄露还损害了财务安全,因为银行账户详细信息和支付卡号是入侵者访问的文件之一。也许患者最担心的是医疗和健康相关记录的暴露,其中包含可用于医疗身份盗窃的信息。该公司目前正在通知这些个人,但由于 CareCloud 首席执行官斯蒂芬·斯奈德 (Stephen Snyder) 缺乏公开评论,导致有关该公司长期补救策略的许多问题尚未得到解答。
更广泛的行业背景
CareCloud 事件是 2026 年针对医疗保健技术行业的令人不安的持续网络攻击趋势的一部分。由于黑市上个人健康信息的高价值,该行业已成为恶意行为者的主要目标。 CareCloud 漏洞的规模反映了该领域最近发生的其他重大安全故障。例如,医疗保健收入公司 TriZetto 最近遭遇了一次数据泄露事件,影响了 340 万人。同样,NYC Health + Hospitals 也遭遇了长达一个月的入侵,导致 180 万名患者的健康数据被盗,以及员工指纹记录丢失。这些事件,再加上英国技术提供商 Craneware 上周证实的另一起重大数据盗窃事件,凸显了支持美国医疗服务提供商的数字会计和计费基础设施中存在系统性漏洞,使患者隐私成为网络安全问题的首要问题。
⚖ The Balanced View
Concerns & criticism
主要问题是被盗数据的深度和敏感性,其中包括社会安全号码、财务账户详细信息和医疗记录,这给 345,000 多名受害者带来了身份盗窃和财务不稳定的长期风险。
→What's next
马萨诸塞州、新罕布什尔州和德克萨斯州等州当局正在继续处理 CareCloud 的披露信息,这可能会导致受影响患者总数的增加。受影响的个人应监控其信用报告和财务报表是否有未经授权的活动,同时等待公司有关保护措施的进一步指导。