A Nutex Health está investigando um incidente de cibersegurança após um terceiro não autorizado ter acessado seus sistemas e exfiltrado informações armazenadas nos servidores da empresa.
O profissional de saúde divulgou o incidente em um documento à Comissão de Valores Mobiliários dos EUA (SEC). De acordo com as conclusões preliminares da investigação, algumas das informações obtidas durante a invasão podem ser privadas ou confidenciais.
A empresa ainda não estabeleceu exatamente quais informações foram comprometidas. Os investigadores estão examinando se o material roubado inclui dados de pacientes ou funcionários, informações pertencentes a profissionais de saúde credenciados, registros financeiros e empresariais confidenciais, propriedade intelectual ou outras informações sensíveis.
A Nutex também não divulgou como os atacantes tiveram acesso ao ambiente ou quando a atividade não autorizada começou.
Após descobrir a invasão, a empresa ativou seus procedimentos de resposta a incidentes de cibersegurança e contratou especialistas forenses e de resposta a incidentes externos. A Nutex também implementou medidas destinadas a conter o incidente e notificou as autoridades.
A investigação continua em andamento enquanto a empresa trabalha para determinar a extensão total do acesso não autorizado e se as informações roubadas foram posteriormente divulgadas pelos responsáveis.
A Nutex Health opera unidades de saúde em todo os Estados Unidos. Segundo a empresa, sua rede inclui 28 unidades em 12 estados, entre elas Bayou City ER & Hospital no Texas e Green Bay ER & Hospital em Wisconsin. Nutex Health
Apesar de confirmar que as informações foram exfiltradas, a Nutex disse que, até 24 de agosto, não havia identificado impacto material em suas operações ou sistemas de relatórios financeiros.
Com base nas informações atualmente disponíveis, a empresa também afirmou que não espera que o incidente de cibersegurança afete materialmente sua estratégia de negócios, operações, condição financeira ou resultados financeiros. Essa avaliação pode mudar à medida que a investigação produzir conclusões adicionais.
Nenhum grupo de ransomware ou extorsão de dados foi identificado publicamente como responsável pela invasão. A divulgação da Nutex na SEC também não atribui o incidente a um agente ameaçador específico nem afirma se a empresa recebeu uma exigência de extorsão.
Por enquanto, vários detalhes importantes permanecem sem solução, incluindo as categorias precisas de dados roubados, o número de indivíduos ou organizações potencialmente afetados e o método que os atacantes usaram para comprometer os sistemas da empresa.