美國醫療科技巨頭CareCloud近期正式向數十萬名用戶發送通知,告知其醫療記錄在今年早些時候的網路攻擊中遭到竊取。隨著更多細節逐漸浮出水面,此次數據泄露事件的全貌也愈發清晰。
自今年3月CareCloud首次承認黑客入侵其六個患者數據儲存系統之一以來,該公司對此事一直諱莫如深。TechCrunch獲取的最新披露文件提供了迄今為止最為詳盡的事件資訊,顯示此次泄露已波及近35萬人。
CareCloud總部位於新澤西州,為全美逾4.5萬家醫療機構提供患者記錄儲存服務,涵蓋診所、醫院及其他醫療機構。因此,該公司掌握著全美數百萬名患者的大量敏感醫療及賬單數據。
根據本周向加利福尼亞州檢察長辦公室提交的數據泄露通知,CareCloud表示,黑客在3月10日至3月16日之間,至少連續六天訪問了其一處電子健康記錄數據儲存系統。公司表示,黑客"聲稱已從資料庫中竊取了數據"。公司未披露黑客發出此聲明的具體方式,但黑客在勒索時向受害者展示部分竊取數據樣本,並以公開發布相威脅,這種手法並不罕見。
目前,TechCrunch尚未發現任何勒索軟體或勒索組織公開聲稱對此次CareCloud數據泄露事件負責。
該通知在今年3月27日向監管機構的初步披露基礎上未作過多補充,但證實了TechCrunch此前的報道——黑客入侵的是該公司託管於亞馬遜雲服務(AWS)上的數據儲存系統。
TechCrunch從新罕布希爾州、馬薩諸塞州、德克薩斯州等多個州檢察長辦公室的備案記錄中獲悉,此次數據泄露事件至少波及全美34.5萬人。TechCrunch還獲取了CareCloud向緬因州檢察長提交的披露文件。
隨著更多州級監管備案文件陸續提交,受影響人數可能還會進一步上升。
相關通知確認,CareCloud向當局報告稱,被盜數據包括當事人的姓名、郵政地址、社會安全號碼,以及護照、駕照等政府頒發的身份證件編號。通知還指出,被盜數據涵蓋銀行賬戶資訊、支付卡號等金融資訊,以及大量醫療健康相關資訊。
CareCloud首席執行官史蒂芬·斯奈德未回應TechCrunch的置評請求,也未就此次事件的相關問題作出任何回應。
此次針對CareCloud的網路攻擊,是今年以來一系列醫療機構數據泄露事件中的最新一起。此前,醫療收入技術巨頭TriZetto遭遇數據泄露,影響340萬人;紐約市公共衛生機構NYC Health + Hospitals則經歷了長達一個月的入侵,黑客共竊取了180萬名患者的健康數據以及數千名員工的指紋資訊。
上周,為美國數千家醫療機構提供財務與賬單軟體的英國科技公司Craneware也證實,黑客從其伺服器竊取了"大量"客戶數據,引發外界對患者數據泄露的廣泛擔憂。
Q&A
Q1:CareCloud數據泄露事件中,哪些個人資訊遭到了黑客竊取?
A:根據CareCloud向各州檢察長辦公室提交的披露文件,被盜數據涵蓋範圍十分廣泛,包括受害者的姓名、郵政地址、社會安全號碼、護照及駕照等政府頒發的身份證件編號,同時還包括銀行賬戶資訊、支付卡號等金融數據,以及大量醫療健康相關資訊。
Q2:CareCloud此次數據泄露共影響了多少人?
A:根據TechCrunch從新罕布希爾州、馬薩諸塞州、德克薩斯州及緬因州等多個州檢察長辦公室獲取的備案記錄,目前已確認至少有34.5萬名美國用戶受到影響。由於仍有更多州級監管備案文件尚未提交,實際受影響人數預計還將繼續上升。
Q3:黑客是如何入侵CareCloud數據系統的?
A:根據CareCloud向加州檢察長辦公室提交的通知,黑客在2025年3月10日至16日期間,持續至少六天訪問了該公司託管於亞馬遜雲服務(AWS)上的一處電子健康記錄數據儲存系統,並聲稱已從資料庫中成功竊取數據。目前尚無勒索軟體或勒索組織公開聲稱對此次攻擊負責。






