Утечка данных в Unlimited Technology Systems затронула 3,8 млн человек
Американская компания Unlimited Technology Systems, специализирующаяся на финансовом и revenue cycle ПО для узкопрофильных медучреждений, раскрыла масштабы прошлогодней утечки. Согласно данным, опубликованным на портале уведомлений Министерства здравоохранения и социальных служб США, инцидент затронул более 3,8 миллиона человек.
Несанкционированная активность была зафиксирована в коммерческом дата-центре компании ещё 19 октября 2025 года. К расследованию немедленно привлекли стороннюю фирму, специализирующуюся на киберкриминалистике.
Хронология и масштаб компрометации
Следствие установило, что злоумышленник проник в среду Unlimited Technology Systems и на протяжении пяти дней — с 5 по 10 октября 2025 года — имел доступ к файлам, содержащим персональные данные пациентов. Речь идёт о конечных пользователях медицинских сервисов, которые обслуживаются клиентами компании.
«19 октября 2025 года Unlimited Technology Systems обнаружила несанкционированную активность в своём коммерческом дата-центре и начала расследование с помощью фирмы, специализирующейся на кибербезопасности. Это расследование показало, что в период с 5 по 10 октября 2025 года неуполномоченное лицо получило доступ к файлам и, возможно, копии личной информации пациентов, обслуживаемых клиентами Unlimited», — говорится в уведомлении компании от 20 июля 2026 года.
Какие данные оказались под угрозой
Перечень потенциально скомпрометированной информации включает практически полный набор идентификационных и медицинских сведений:
- Полные имена
- Номера социального страхования (SSN)
- Даты рождения
- Электронные и почтовые адреса
- Телефонные номера
- Демографическая информация
- Сканы водительских прав и других государственных удостоверений личности
- Страховые карты и регистрационные формы
- Номера медицинских полисов
- Сведения о страховых требованиях и выплатах
- Номера медицинских карт
- Даты оказания услуг
- Диагнозы
Столь детальный набор делает утечку крайне опасной: мошенники получают достаточно данных для оформления кредитов, получения медицинских услуг от чужого имени или целевых фишинговых атак.
Unlimited Technology Systems уведомила правоохранительные органы, а 1 июля 2026 года начала почтовую рассылку извещений пострадавшим. Компания подчёркивает, что ни одна из известных групп вымогателей или операторов программ-шифровальщиков не взяла на себя ответственность за инцидент. Личности злоумышленников не установлены.
Поскольку Unlimited Technology Systems обрабатывает информацию по поручению медицинских организаций, большинство пострадавших никогда не имели с ней прямых отношений. Именно поэтому получение письма от незнакомой компании могло вызвать недоумение. Чтобы снизить риски, получателям предложили услуги мониторинга персональных данных через Kroll.
Задержка почти в девять месяцев между обнаружением атаки и оповещением пациентов уже вызвала критику со стороны экспертов по приватности. Согласно американскому законодательству, организации обязаны уведомить Министерство здравоохранения и социальных служб в течение 60 дней после обнаружения бреши. Предстоит выяснить, будут ли применены какие-либо санкции.
Платформа компании обслуживает 4 500 клиник и 6 500 специализированных провайдеров по всей территории США, ежегодно обрабатывая финансовые транзакции на сумму свыше 70 миллиардов долларов. С учётом такого охвата нельзя исключать, что в будущем всплывут новые детали или пострадавшие.
Читайте также: Какие антивирусы реально защищают от кражи данных в 2026 году
Источник: BleepingComputer
