نشت دادههای ۳.۸ میلیون نفر در شرکت نرمافزاری آمریکایی
به گزارش کارگروه حملات سایبری سایبربان؛ شرکت نرمافزاری مراقبتهای بهداشتی «Unlimited Technology Systems» گزارش داد که بیش از ۳.۸ میلیون نفر تحت تأثیر یک حادثه نقض دادهها قرار گرفتهاند که در اکتبر ۲۰۲۵ رخ داده است.
این سازمان در اول ژوئیه امسال نمونههایی از اعلان نقض دادهها را به مقامات ارائه داد، بدون اینکه تعداد دقیق افراد آسیبدیده را فاش کند.
ورودی در پورتال اعلان نقض وزارت بهداشت و خدمات انسانی ایالات متحده اکنون نشان میدهد که یک سرور شرکت مورد نفوذ قرار گرفته و دادههای ۳,۸۰۳,۷۵۰ نفر در معرض یک طرف غیرمجاز قرار گرفته است.
Unlimited Technology Systems یک شرکت نرمافزاری است که در ارائه فناوری چرخه مالی و درآمد برای ارائه دهندگان خدمات درمانی تخصصی تخصص دارد. طبق وبسایت، این شرکت به ۴۵۰۰ کلینیک و ۶۵۰۰ ارائه دهنده خدمات درمانی تخصصی در سراسر ایالات متحده خدمات ارائه میدهد و سالانه بیش از ۷۰ میلیارد دلار هزینه خالص مراقبتهای بهداشتی را پردازش میکند.
در اکتبر ۲۰۲۵، این شرکت فعالیت غیرمجاز را در مرکز دادههای تجاری خود شناسایی و تحقیقاتی را آغاز کرد که نشان داد هکرها به مدت 5 روز به فایلهای خاصی دسترسی داشتهاند. این شرکت در ۲۰ ژوئیه ۲۰۲۶ فاش کرد:
«در ۱۹ اکتبر ۲۰۲۵، شرکت Unlimited Technology Systems فعالیت غیرمجازی را در مرکز دادههای تجاری خود شناسایی کرد و با کمک یک شرکت امنیت سایبری تحقیقاتی را آغاز کرد. این تحقیقات مشخص کرد که بین ۵ تا ۱۰ اکتبر ۲۰۲۵، یک عامل غیرمجاز به فایلها دسترسی پیدا کرده و ممکن است کپیهایی از اطلاعات شخصی متعلق به بیماران ارائه دهندگان خدمات درمانی Unlimited را به دست آورده باشد.»
انواع دادههایی که به طور بالقوه در این حادثه افشا شدهاند عبارتند از:
• نام کامل
• شمارههای تأمین اجتماعی
• تاریخ تولد
• آدرسهای ایمیل و پستی
• شماره تلفن
• اطلاعات جمعیتشناختی
• اسکن گواهینامههای رانندگی/سایر کارتهای شناسایی دولتی
• کارتهای بیمه
• فرمهای پذیرش
• شمارههای بیمه سلامت
• اطلاعات مربوط به مطالبات و مزایا
• شمارههای پرونده پزشکی
• تاریخهای خدمت
• اطلاعات تشخیص
شرکت از اول ژوئیه ۲۰۲۶، به مقامات قانونی در مورد این حادثه اطلاع داد و شروع به توزیع اطلاعیههای نقض دادهها به بیماران آسیبدیده کرد.
طبق این اطلاعیه، هیچ گروه باجافزاری یا اخاذی دادهای به طور عمومی مسئولیت این حادثه را بر عهده نگرفته و Unlimited Technology Systems عاملان آن را شناسایی نکرده است.
از آنجا که Unlimited Technology Systems اطلاعات را از طرف سازمانهای مراقبتهای بهداشتی پردازش میکند، بیماران آسیبدیده معمولاً هیچ ارتباط مستقیمی با خود شرکت ندارند و دریافت اطلاعیه نقض دادهها از آن میتواند گیجکننده باشد.
برای کاهش خطر ناشی از افشای دادههای حساس، به گیرندگان اطلاعیه از طریق کرول (Kroll) خدمات نظارت بر هویت ارائه شد.