Серверная стойка с красными предупреждающими голограммами, символизирующая утечку данных в медицинском секторе

Утечка данных в Unlimited Technology Systems затронула 3,8 млн человек

Американская компания Unlimited Technology Systems, специализирующаяся на финансовом и revenue cycle ПО для узкопрофильных медучреждений, раскрыла масштабы прошлогодней утечки. Согласно данным, опубликованным на портале уведомлений Министерства здравоохранения и социальных служб США, инцидент затронул более 3,8 миллиона человек.

Несанкционированная активность была зафиксирована в коммерческом дата-центре компании ещё 19 октября 2025 года. К расследованию немедленно привлекли стороннюю фирму, специализирующуюся на киберкриминалистике.

Хронология и масштаб компрометации

Следствие установило, что злоумышленник проник в среду Unlimited Technology Systems и на протяжении пяти дней — с 5 по 10 октября 2025 года — имел доступ к файлам, содержащим персональные данные пациентов. Речь идёт о конечных пользователях медицинских сервисов, которые обслуживаются клиентами компании.

«19 октября 2025 года Unlimited Technology Systems обнаружила несанкционированную активность в своём коммерческом дата-центре и начала расследование с помощью фирмы, специализирующейся на кибербезопасности. Это расследование показало, что в период с 5 по 10 октября 2025 года неуполномоченное лицо получило доступ к файлам и, возможно, копии личной информации пациентов, обслуживаемых клиентами Unlimited», — говорится в уведомлении компании от 20 июля 2026 года.

Какие данные оказались под угрозой

Перечень потенциально скомпрометированной информации включает практически полный набор идентификационных и медицинских сведений:

  • Полные имена
  • Номера социального страхования (SSN)
  • Даты рождения
  • Электронные и почтовые адреса
  • Телефонные номера
  • Демографическая информация
  • Сканы водительских прав и других государственных удостоверений личности
  • Страховые карты и регистрационные формы
  • Номера медицинских полисов
  • Сведения о страховых требованиях и выплатах
  • Номера медицинских карт
  • Даты оказания услуг
  • Диагнозы

Столь детальный набор делает утечку крайне опасной: мошенники получают достаточно данных для оформления кредитов, получения медицинских услуг от чужого имени или целевых фишинговых атак.

Unlimited Technology Systems уведомила правоохранительные органы, а 1 июля 2026 года начала почтовую рассылку извещений пострадавшим. Компания подчёркивает, что ни одна из известных групп вымогателей или операторов программ-шифровальщиков не взяла на себя ответственность за инцидент. Личности злоумышленников не установлены.

Поскольку Unlimited Technology Systems обрабатывает информацию по поручению медицинских организаций, большинство пострадавших никогда не имели с ней прямых отношений. Именно поэтому получение письма от незнакомой компании могло вызвать недоумение. Чтобы снизить риски, получателям предложили услуги мониторинга персональных данных через Kroll.

Задержка почти в девять месяцев между обнаружением атаки и оповещением пациентов уже вызвала критику со стороны экспертов по приватности. Согласно американскому законодательству, организации обязаны уведомить Министерство здравоохранения и социальных служб в течение 60 дней после обнаружения бреши. Предстоит выяснить, будут ли применены какие-либо санкции.

Платформа компании обслуживает 4 500 клиник и 6 500 специализированных провайдеров по всей территории США, ежегодно обрабатывая финансовые транзакции на сумму свыше 70 миллиардов долларов. С учётом такого охвата нельзя исключать, что в будущем всплывут новые детали или пострадавшие.

Читайте также: Какие антивирусы реально защищают от кражи данных в 2026 году

Источник: BleepingComputer

Похожие записи