O provedor de tecnologia em saúde CareCloud confirmou que um incidente de cibersegurança divulgado no início deste ano afetou 3.756.469 pessoas, esclarecendo significativamente a dimensão de uma violação envolvendo um ambiente que continha informações de pacientes.

 

 

A CareCloud oferece serviços tecnológicos e administrativos para organizações de saúde, incluindo prontuários eletrônicos, faturamento médico, gestão de consultórios e serviços de ciclo de receita. Como a empresa opera nos bastidores para os profissionais de saúde, alguns pacientes afetados podem não estar familiarizados anteriormente com o CareCloud.

O incidente tornou-se público pela primeira vez em março por meio de um registro à Comissão de Valores Mobiliários dos EUA. A CareCloud informou que o ataque causou aproximadamente oito horas de interrupção na rede e impediu temporariamente o acesso a um de seus bancos de dados. A empresa também reconheceu que o ambiente afetado continha informações dos pacientes.

A CareCloud posteriormente iniciou uma investigação para estabelecer o que aconteceu e determinar o número de pessoas cujas informações poderiam ter sido comprometidas. O número resultante foi reportado ao Departamento de Saúde e Serviços Humanos dos EUA (HHS): 3.756.469 indivíduos afetados.

Detalhes adicionais surgiram quando a CareCloud começou a distribuir cartas de notificação de violação em 25 de julho. De acordo com a notificação, um terceiro não autorizado acessou um dos ambientes Amazon Web Services da CareCloud entre 10 e 16 de março de 2026. O intruso alegou ter extraído informações de bancos de dados localizados naquele ambiente.

A notificação de exemplo da CareCloud confirma que nomes estavam entre as informações envolvidas. No entanto, a carta publicamente disponível não fornece uma descrição completa de todas as categorias de informações comprometidas. Portanto, seria impreciso concluir apenas com a notificação que registros médicos, financeiros ou de identificação específicos foram expostos além das informações especificamente divulgadas.

A empresa está oferecendo serviços de proteção de identidade para indivíduos afetados por meio da IDX. Dependendo do destinatário, o período de monitoramento oferecido pode ser de 12 ou 24 meses, com inscrição disponível até 17 de dezembro de 2026.

A escala do incidente é particularmente significativa porque o CareCloud fornece infraestrutura e serviços para organizações de saúde, em vez de manter relacionamentos diretos com muitos dos pacientes cujas informações processa. Consequentemente, notificações de violação podem ser a primeira comunicação direta que alguns indivíduos afetados recebem da empresa.

Os destinatários devem ter cautela com comunicações inesperadas que mencionem o CareCloud, profissionais de saúde ou informações potencialmente relacionadas ao incidente. Informações pessoais roubadas podem tornar as tentativas de phishing mais convincentes quando os atacantes incorporam dados precisos sobre seus alvos.

Atualmente, não há atribuição pública para a invasão. Nenhum ransomware ou operação de extorsão de dados conhecida reivindicou a responsabilidade por comprometer o CareCloud, e a identidade da parte não autorizada permanece não divulgada.

Incoming search terms:

Deixar uma resposta