A CareCloud, empresa norte-americana de tecnologia em saúde que fornece sistemas de gestão e faturamento médico, divulgou que o ataque cibernético sofrido em março comprometeu os dados de mais de 3,7 milhões de pacientes. A informação foi reportada ao Departamento de Saúde e Serviços Humanos dos EUA.
O incidente foi revelado inicialmente por meio de um comunicado à Comissão de Valores Mobiliários dos EUA (SEC), informando sobre uma interrupção de 8 horas na plataforma e o bloqueio de acesso a um dos bancos de dados. Na ocasião, a CareCloud já havia indicado que o ambiente invadido continha informações de pacientes.
Detalhes da invasão
Em notificações enviadas às vítimas a partir de 25 de julho, a empresa revelou que a investigação concluiu que, entre 10 e 16 de março, “um terceiro não autorizado acessou um dos ambientes AWS da CareCloud e alegou ter exfiltrado dados de bancos de dados dentro desse ambiente”.
A empresa não especificou, na carta enviada aos afetados, quais tipos de informações foram expostas além dos nomes completos. Como compensação, a CareCloud está oferecendo às vítimas a cobertura de um serviço de proteção de identidade por um período de 12 a 24 meses.
Recomendações e alertas
Como a CareCloud presta serviços para clínicas e hospitais e não tem relação direta com os pacientes, muitos dos afetados estão sabendo da existência da empresa apenas agora. A companhia recomenda que os pacientes fiquem atentos a possíveis tentativas de golpes e phishing (mensagens falsas) que possam utilizar os dados vazados.
Até o momento, nenhum grupo de cibercriminosos reivindicou a autoria do ataque.