O que foi reportado
A CareCloud informou ao Department of Health and Human Services que 3.756.469 pessoas tiveram informações vazadas em uma violação de dados ocorrida em março. A empresa fornece tecnologia e software para hospitais e práticas médicas, incluindo sistemas de prontuário eletrônico, produtos digitais de receita e soluções de negócios.
Em cartas de notificação protocoladas em diversos estados, a empresa declarou que um hacker acessou um de seus ambientes AWS entre 10 e 16 de março e conseguiu exfiltrar dados. A reportagem também informa que o invasor permaneceu oito horas em um ambiente de prontuário eletrônico da companhia.
Os dados obtidos incluem informações pessoais, números de Social Security e de identificação, informações de cartões de crédito e débito, além de dados médicos e de seguros.
Comunicação e alcance informado
A CareCloud havia comunicado o ataque às autoridades policiais. Em 24 de março, dirigentes da empresa decidiram informar a Securities Exchange Commission (SEC), considerando a sensibilidade das informações potencialmente afetadas e as possíveis consequências do incidente.
Entre as pessoas afetadas, mais de 270 mil estão no Texas, 23 mil na Carolina do Sul e quase 58 mil no Oregon. A reportagem afirma que New Hampshire, Massachusetts e Califórnia não divulgaram quantos residentes foram atingidos.
Nenhum grupo de hackers assumiu a autoria do incidente, segundo a fonte.
Ponto de atenção para gestores
Como recomendação editorial, organizações que tratam dados sensíveis devem manter inventário claro dos ambientes que armazenam e processam essas informações, incluindo recursos em nuvem. Esse mapeamento ajuda a orientar controles, monitoramento e a resposta a incidentes.
Também é recomendável que os planos de resposta contemplem a avaliação da natureza dos dados envolvidos, os fluxos de comunicação com autoridades e os procedimentos de notificação às pessoas potencialmente afetadas. Essas medidas são recomendações editoriais e não foram atribuídas à CareCloud.

