Nutex Health sta indagando su un incidente di cybersecurity dopo che una terza parte non autorizzata ha avuto accesso ai suoi sistemi ed esfilato informazioni memorizzate sui server aziendali.
Il fornitore di servizi sanitari ha reso pubblico l’incidente in un deposito presso la U.S. Securities and Exchange Commission (SEC). Secondo i risultati preliminari dell’indagine, alcune delle informazioni raccolte durante l’intrusione potrebbero essere private o riservate.
L’azienda non ha ancora stabilito esattamente quali informazioni siano state compromesse. Gli investigatori stanno esaminando se il materiale rubato includa dati di pazienti o dipendenti, informazioni appartenenti a fornitori di assistenza sanitaria accreditati, documenti finanziari e aziendali riservati, proprietà intellettuale o altre informazioni sensibili.
Nutex non ha inoltre rivelato come gli aggressori abbiano ottenuto accesso al suo ambiente o quando sia iniziata l’attività non autorizzata.
Dopo aver scoperto l’intrusione, l’azienda ha attivato le procedure di risposta agli incidenti di cybersecurity e ha coinvolto specialisti esterni in forensi e risposta agli incidenti. Nutex ha inoltre implementato misure volte a contenere l’incidente e ha avvisato le forze dell’ordine.
L’indagine è ancora in corso mentre l’azienda lavora per determinare l’intera portata dell’accesso non autorizzato e se le informazioni rubate siano state successivamente divulgate dai responsabili.
Nutex Health gestisce strutture sanitarie in tutti gli Stati Uniti. Secondo l’azienda, la sua rete comprende 28 strutture in 12 stati, tra cui Bayou City ER & Hospital in Texas e Green Bay ER & Hospital in Wisconsin. Nutex Health
Nonostante abbia confermato che le informazioni erano state esfiltrate, Nutex ha dichiarato che, al 24 agosto, non aveva identificato alcun impatto materiale sulle sue operazioni o sui sistemi di rendicontazione finanziaria.
Sulla base delle informazioni attualmente disponibili, l’azienda ha anche affermato di non aspettarsi che l’incidente di cybersecurity influisca in modo significativo sulla sua strategia aziendale, le operazioni, la situazione finanziaria o i risultati finanziari. Questa valutazione potrebbe cambiare man mano che l’indagine produca ulteriori risultati.
Nessun gruppo ransomware o di estorsione di dati è stato pubblicamente identificato come responsabile dell’intrusione. La divulgazione della SEC di Nutex inoltre non attribuisce l’incidente a un attore minaccioso particolare né dichiara se l’azienda abbia ricevuto una richiesta di estorsione.
Per ora, diversi dettagli importanti restano irrisolti, tra cui le categorie precise di dati rubati, il numero di individui o organizzazioni potenzialmente coinvolti e il metodo utilizzato dagli attaccanti per compromettere i sistemi dell’azienda.
