医疗数据巨头CareCloud已向联邦监管机构确认,此前发生的数据泄露事件导致逾375万名患者的个人信息与医疗记录被黑客窃取。这是该公司首次对外披露此次数据泄露的规模,目前已成为2026年迄今第五大医疗数据失窃事件。
CareCloud于周一向美国卫生与公众服务部(HHS)提交了关于此次3月份数据泄露事件的详细报告。据悉,受害人数在周二的更新中有所上调,但目前尚不清楚该数字是否还会进一步增加。
这家总部位于新泽西州的科技公司为全美数万家医疗服务机构提供电子病历存储服务,间接服务数百万名患者。CareCloud代表医院、诊所及其他医疗机构处理大量患者数据与账单信息。
自3月份披露泄露事件以来,CareCloud再未就此次网络攻击公开发表过任何声明。彼时,该公司表示黑客在长达六天的时间内访问了其某一云存储环境中的患者医疗数据。此后,该公司在数据泄露通知中进一步说明,黑客从其亚马逊云服务(AWS)账户中窃取了大量患者数据。
被盗数据涵盖患者姓名、邮寄地址、社会安全号码及医疗健康信息,同时还包括护照、驾照等政府颁发的身份证件号码,以及银行与金融信息。
CareCloud首席执行官斯蒂芬·斯奈德迄今未回复多封询问函件。这些函件涉及多项问题,包括:公司是否已向黑客支付赎金、是否设有专职网络安全负责人,以及斯奈德本人是否计划就此事引咎辞职。
CareCloud遭遇此次事件之前,今年已有数起重大医疗数据泄露事件相继被确认。科技巨头TriZetto于3月确认,其2024年发生的数据泄露事件波及340万人的数据;医疗科技账单软件服务商Craneware于7月遭遇数据泄露,波及人数尚未最终确定。
根据HHS持续更新的医疗数据泄露统计数据,牙科保险巨头DentaQuest目前是今年规模最大的数据泄露事件主角,受影响的个人及健康信息涉及人数至少达1500万。
Q&A
Q1:CareCloud数据泄露事件中,哪些类型的患者信息被黑客盗取?
A:此次被盗数据范围相当广泛,包括患者姓名、邮寄地址、社会安全号码、医疗与健康信息,以及护照、驾照等政府颁发的身份证件号码,还涉及银行账户与其他金融信息。这意味着受影响的375万余名患者面临身份盗用与金融欺诈的多重风险。
Q2:CareCloud数据泄露事件是如何发生的?
A:根据CareCloud向美国卫生与公众服务部提交的报告,黑客在约六天时间内持续访问了该公司的某一云存储环境。事后调查显示,黑客最终从CareCloud的亚马逊云服务(AWS)账户中大规模窃取了患者数据。此次泄露事件最初于2026年3月被披露,而受影响人数直至近期才被确认超过375万。
Q3:2026年还有哪些重大医疗数据泄露事件发生?
A:2026年已发生多起规模较大的医疗数据泄露事件。TriZetto确认其2024年的数据泄露波及340万人;医疗账单软件服务商Craneware于7月发生泄露,涉及人数仍待确定;牙科保险巨头DentaQuest则是目前年内规模最大的泄露事件,至少1500万人的个人及健康信息受到影响。
