Thinkout TI
← Voltar ao RadarSegurança

Incidente na UTS expõe risco de concentração de dados de saúde

A UTS informou que uma intrusão pode ter exposto dados pessoais, médicos e de seguros de 3.803.750 pessoas nos Estados Unidos.

Compartilhar

WhatsAppFacebookLinkedIn

Incidente na UTS expõe risco de concentração de dados de saúde

O que foi reportado

A Unlimited Technology Systems (UTS), fornecedora de software médico sediada em Ohio, informou que detectou uma intrusão em seu datacenter comercial em outubro de 2025. Em notificação apresentada à procuradoria-geral de Iowa, a empresa afirmou que um ator não autorizado pode ter copiado informações pessoais de seus sistemas entre 5 e 10 de outubro de 2025.

Segundo o portal de violações do Departamento de Saúde e Serviços Humanos dos Estados Unidos (HHS), o incidente afetou informações de saúde protegidas de 3.803.750 pessoas. A UTS havia divulgado a violação em julho, sem informar inicialmente o total de pessoas impactadas.

Dados que podem ter sido acessados

Dependendo da pessoa, os arquivos possivelmente incluíam nomes, números de Social Security, datas de nascimento, endereços residenciais e de e-mail, telefones e outros dados demográficos.

Também poderiam estar presentes informações médicas e de seguros, como números de apólice, dados sobre reivindicações e benefícios, saldos de pacientes, números de prontuário, datas de atendimento e diagnósticos. A UTS indicou ainda a possível presença de cópias de carteiras de motorista e outras identificações governamentais, cartões de seguro e formulários de admissão de pacientes.

A empresa declarou que os arquivos não continham prontuários médicos completos, imagens médicas, números de cartões de crédito ou dados de contas bancárias.

Medidas informadas pela empresa

Após identificar a intrusão, a UTS contratou uma empresa de perícia em segurança, comunicou autoridades policiais e iniciou a identificação dos arquivos acessados. A empresa não divulgou publicamente quem estaria por trás do ataque nem como ocorreu o acesso ao datacenter.

A UTS declarou não ter conhecimento de tentativas ou de uso efetivo das informações comprometidas. As pessoas afetadas receberam oferta de 24 meses de monitoramento de crédito e serviços de proteção contra roubo de identidade.

Ponto de atenção para gestores

O caso envolve uma empresa que administra dados de saúde e evidencia, sob uma perspectiva editorial, a importância de avaliar a concentração de informações sensíveis em fornecedores. Para organizações que dependem de terceiros, uma recomendação é manter visibilidade sobre quais dados são tratados por cada parceiro e quais acessos esses ambientes concentram.

Também é recomendável que planos de resposta a incidentes contemplem investigação técnica, comunicação às autoridades quando aplicável, definição do escopo de dados potencialmente expostos e suporte às pessoas afetadas. Essas são recomendações editoriais e não descrevem medidas adotadas por outras organizações além da UTS.

Dimensão do incidente

Com 3,8 milhões de pessoas, o caso da UTS superou o incidente da TriZetto Provider Solutions, que envolveu 3,4 milhões de pessoas, como a maior violação de dados de saúde reportada ao HHS em 2026 até então.

Compartilhe este artigo

Ajude esta informação a chegar a quem toma decisões.

WhatsAppFacebookLinkedIn

Fontes consultadas