A Aesto Health divulgou que mais de 9,5 milhões de pessoas foram afetadas por uma violação de dados envolvendo informações de saúde protegidas armazenadas nos sistemas da empresa.
A Aesto Health é uma empresa privada de tecnologia em saúde que fornece soluções de software como serviço para organizações médicas. Sua tecnologia é usada para migrar, arquivar e acessar informações de pacientes, inclusive durante a substituição de sistemas eletrônicos de prontuário e aquisições de consultórios médicos. Isso significa que a empresa pode armazenar informações sensíveis pertencentes a pacientes de diversos profissionais de saúde.
De acordo com um documento ao Departamento de Saúde e Serviços Humanos dos EUA, o incidente afetou 9.540.683 pessoas, tornando-se um dos maiores vazamentos de dados de saúde divulgados em 2026.
A intrusão em si ocorreu meses antes da escala total do incidente se tornar pública. Um ator não autorizado teve acesso aos sistemas afetados entre aproximadamente 2 e 18 de dezembro de 2025.
Posteriormente, a Aesto contratou especialistas externos para conduzir uma investigação forense e revisar documentos potencialmente comprometidos. Em 26 de maio de 2026, a empresa determinou que informações de saúde protegidas pertencentes a pacientes de vários clientes da área da saúde podem ter sido acessadas ou adquiridas durante a invasão.
A empresa divulgou publicamente o ataque cibernético em 24 de junho, inicialmente descrevendo o ambiente afetado como uma parte limitada de sua infraestrutura de serviços web da Amazon.
As informações expostas variam entre indivíduos, mas os registros comprometidos podem conter detalhes pessoais, médicos e financeiros altamente sensíveis. As informações afetadas incluem nomes, datas de nascimento, informações médicas, detalhes do seguro de saúde e números do Seguro Social.
Alguns registros também continham números de carteira de motorista, números de conta financeira, números de identificação individual de contribuinte e outros números de identificação emitidos pelo governo.
Como a Aesto fornece tecnologia para organizações de saúde em vez de tratar principalmente pacientes, a violação tem consequências que se estendem às organizações que utilizam seus serviços. O incidente teria afetado pacientes associados a 29 profissionais de saúde.
A Aesto começou a enviar notificações para os indivíduos afetados em 21 de agosto. Aqueles que recebem notificações estão recebendo 24 meses de proteção contra roubo de identidade e monitoramento de crédito por meio da Experian.
A combinação de informações de identidade, identificadores governamentais, detalhes financeiros e registros médicos torna os dados expostos particularmente sensíveis. Ao contrário das senhas, informações como números do Seguro Social e históricos médicos não podem simplesmente ser substituídas após uma violação.
A Aesto não identificou publicamente quem foi responsável pela invasão. Até a última divulgação, nenhuma operação de ransomware ou outro grupo de ameaça conhecido havia reivindicado publicamente a responsabilidade pelo ataque.