美国医疗IT巨头CareCloud开始大规模通知患者:你的病历可能已经被黑客全部拿走。根据多州总检察长办公室本周最新的数据泄露公告,至少34.5万人的姓名、地址、社会安全号码,以及护照、驾照等政府身份信息在此次攻击中被窃。一同流出的还有银行账户、支付卡号和大量健康档案。
事件最早在3月浮出水面。当时CareCloud承认黑客侵入了其托管在亚马逊云科技上的六个病人数据存储之一。但直到本周提交给加州总检察长办公室的披露文件,更精确的时间线才真正拼凑出来:攻击者在3月10日至16日间至少对数据库拥有长达六天的访问窗口。公司方面表示,黑客“声称已从数据库中窃取数据”,不过并未说明是通过勒索信、暗网发帖还是其他方式提出的这一说法。
CareCloud总部位于新泽西,为全美超过4.5万家医疗机构——包括医生诊所、医院和其他执业点——保存病历,背后承载的是数百万患者的敏感诊疗和账单信息。正因如此,这次泄漏的杀伤面极其广泛。除个人身份与金融数据外,医疗健康信息的裸露意味着更难以重置、终身的隐私威胁。
根据TechCrunch从新罕布什尔、马萨诸塞、得克萨斯、缅因四个州的总检察长办公室获取的登记资料,迄今统计到的受影响人数为34.5万。由于各州仍在陆续提交公开备案,这一数字几乎肯定还会继续上升。公司首席执行官斯蒂芬·斯奈德未回应多次置评请求,也未就事件细节给出进一步说明。
这起攻击是今年美国医疗机构接连遭遇的系列重大入侵事件之一。此前医疗收入技术巨头TriZetto的数据泄露波及340万人,而纽约州的某家机构也刚刚经历了一场长达一个月的持续闯入。在受害面持续扩大的另一边,迄今尚无勒索软件或敲诈组织公开认领CareCloud的攻击。黑客为何保持沉默,以及被窃数据是否已进入地下市场流转,仍然是摆在这一轮通知邮件背后最大的未解问题。
