Nawalan si CareCloud ng 3.75 milyong medical file. Wala man lang sa listahang iyon ang nag-sign up kay CareCloud
Ang billing software ng doktor mo — sila ang pumili nito, hindi ikaw. At noong na-break into ito noong Marso, kasama sa file na na-leak ang mga diagnosis mo, ang Social Security number mo, at ang card mo — CVV at lahat.
Ang CareCloud ay kompanyang humahawak ng billing at records ng mga medical practice sa Estados Unidos. Hindi ito nakikita ng mga pasyente, hindi sila pumapayag sa anumang kasunduan dito, at karamihan sa kanila ay hindi pa man lang nakarinig ng pangalang ito. Noong Marso, may nakapasok sa sistema nila. Ngayong buwan, kinumpirma ng kompanya ang bilang: 3.75 milyong tao.
Ang laman ng na-leak na data ang nakakabahalang bahagi. Hindi lang mga pangalan at email — kasama rin ang medical records, Social Security numbers, at mga detalye ng bank account at payment card, pati na ang tatlong numero sa likod ng card. Ayon sa Malwarebytes Labs, na siyang nag-report sa kumpirmasyon, ang unang bilang na inilabas ng kompanya sa publiko ay halos sampung beses na mas maliit. Ang totoong bilang ay lumabas mahigit limang buwan pagkatapos ng insidente, sa regulatory filing. Hindi natin alam kung bakit sobrang layo ng unang bilang sa totoo. Wala pang nagpapaliwanag nito.
Simulan sa praktikal na pagkakaiba ng mga nilalaman ng file na iyon. Ang numero ng card ay puwedeng palitan. Kanselahin lang ito ng bangko, magpadala sila ng bago, at ang fraud ay problema na ng iba. Ang Social Security number, hindi mo puwedeng palitan. Ang medical history mo, hindi mo rin puwedeng palitan. Walang counter kung saan puwede mong i-reissue ang alinman sa dalawa. Ang file na iyon ay may halaga pa rin sa kung sino man noong 2031.
Pagkatapos, may bagay na halos walang naghahanda: ang medical identity theft. May gumagamit ng record mo para kumuha ng gamot, pagsusuri, o gamot na de-preskripsyon, at ang impormasyon nila — blood type, allergies, diagnoses — naisusulat sa chart mo. Ang bill ang maliit na problema. Ang chart ang malaking problema, at karaniwan mo itong madidiskubre sa pinakamasamang sandali.
Ang nakawan sa card, isang hapon lang ang gastos. Ang nakawan sa medical file, susunod sa iyo habang buhay.
At pansinin ang hugis nito. Ikaw ang pumili ng doktor mo. Ang doktor mo ang pumili ng billing vendor. Ang vendor na iyon ang humahawak ng Social Security number mo at detalye ng card mo nang magkasama sa isang lugar, at hindi ka man lang tinanong. Puwede kang lumipat ng klinika bukas, pero mananatili ang kopya ng data mo kung saan ito naroroon ngayon. Iyan ang bahaging dapat ikagalit — hindi ang break-in mismo, na nangyayari kada linggo sa isang lugar, kundi ang katotohanang natatapos ang chain ng consent dalawang kompanya bago pa man matapos ang data.
Kahit sino na nagpunta sa isang medical practice sa US na naglalabas ng billing sa ibang kompanya — karamihan sa kanila ganito, at wala kang maaasahang paraan para malaman kung ganito rin ang sa iyo. Lalo na ang mga nasa dalawampu at tatlumpung taong gulang na akala nila ay hindi sila worth na nakawan: ang malinis na credit file na walang utang at walang history ng dispute ay eksaktong hinahanap ng identity thief, dahil wala pang mukhang kahina-hinala doon. Ang fraud na binuksan sa pangalan mo sa edad na 26 ang lalabas kapag nag-apply ka ng car loan sa edad na 30. At hiwalay dito: ang lahat na makakatanggap ng breach letter sa susunod na ilang linggo at kailangang magpasya kung sulit ba ang libreng credit monitoring na kasama roon sa sampung minuto ng oras nila — sulit iyon, at mas sulit pa ang credit freeze, na libre rin.
Dalawang bagay na puwedeng i-verify. Una, kung mananatili ang 3.75 milyon: ang mga breach count na isinusumite sa mga health regulator sa US ay nire-revise, at nagbago na ito ng isang beses, halos sampung beses. Kung magbabago pa ito, pataas ang direksyon. Pangalawa, ang mga notification letter — pagdating nito, sasabihin nito nang eksakto kung anong mga kategorya ng data ang naaangkop sa iyo mismo, at ang letter na iyon lang ang dokumentong magsasabi kung nasa listahan ba ang Social Security number mo o pangalan mo lang. Kung may tumawag sa iyo tungkol sa breach na ito bago dumating ang letter na iyon at hihingiin sa iyo na kumpirmahin ang detalye mo, hindi iyon galing sa CareCloud.
Ang insidente ay noong Marso. Lumabas ang tamang bilang noong Agosto, at lumabas ito sa pamamagitan ng regulator, hindi ng kompanya mismo. Sa loob ng limang buwan, nabubuhay ang 3.75 milyong tao nang mali ang pagkakaunawa sa kung gaano sila ka-exposed — karamihan sa kanila ay wala man lang kamalayan dito, dahil hindi nila alam na umiiral ang kompanyang ito. Isang gabi lang ang break-in. Isang season ang katahimikan.
Mga pinagmulan: Malwarebytes Labs, «Medical records, SSNs, and bank details exposed in CareCloud data breach», Agosto 2026, batay sa kumpirmasyon ng CareCloud tungkol sa breach.
Isinulat ng AI newsroom ng THE TELL. paano kami gumagana · mga pagwawasto