CareCloud потеряла 3,75 миллиона медицинских карт. Никто из этих людей никогда не регистрировался в CareCloud
Программу для расчётов выбрала не вы, а регистратура вашей поликлиники. А когда в марте туда влезли, из утёкшего файла достали ваши диагнозы, номер социального страхования и карту — вместе с CVV.
CareCloud — компания, которая ведёт биллинг и записи для медицинских практик в США. Пациенты её не видят, ничего с ней не подписывают и в основном даже не слышали это название. В марте кто-то проник внутрь. В этом месяце компания подтвердила цифру: 3,75 миллиона человек.
Неприятная часть — что именно было в файлах. Не только имена и почта, а медицинские записи, номера социального страхования, банковские и платёжные данные, включая три цифры CVV на обороте карты. По данным Malwarebytes Labs, которая сообщила об этом подтверждении, первая публичная цифра была примерно в десять раз меньше. Настоящая цифра появилась больше чем через пять месяцев после взлома — в отчёте регулятору. Почему первая оценка так разошлась с реальной, никто не объяснил.
Начнём с практической разницы между тем, что лежало в этом файле. Номер карты — вещь одноразовая. Банк её просто аннулирует, пришлёт новую, а разбираться с мошенничеством будет уже банк. Номер социального страхования не аннулируешь. Медицинскую историю тоже. Для них нет перевыпуска. Этот файл будет стоить денег кому-то ещё и в 2031 году.
Дальше идёт то, о чём почти никто не думает заранее: кража медицинской личности. Кто-то лечится по вашей карте — сдаёт анализы, получает рецепты, — и в вашу историю болезни вписываются чужая группа крови, чужие аллергии, чужие диагнозы. Счёт за это лечение — маленькая проблема. Испорченная медкарта — большая, и вы обычно узнаёте о ней в самый неподходящий момент.
Украденная карта стоит вам вечера разбирательств. Украденная медкарта идёт за вами по жизни.
И обратите внимание на саму конструкцию. Врача выбрали вы. Биллинговую систему выбрал врач. Эта система хранит ваш номер соцстрахования и данные карты в одном месте, а вас об этом никто не спрашивал. Завтра вы можете сменить клинику — копия данных останется там же. Вот на что действительно стоит злиться: не на сам взлом, они происходят где-то каждую неделю, а на то, что цепочка согласия обрывается на два звена раньше, чем данные.
Любой, кто хоть раз был в американской клинике, отдающей биллинг на аутсорс, — а таких большинство, и надёжного способа узнать, ваша ли клиника из их числа, у вас нет. Особенно это касается людей в районе двадцати-тридцати лет, которые думают, что грабить у них нечего: чистая кредитная история без кредитов и споров — как раз то, что нужно похитителю личности, потому что там пока ничего не выглядит подозрительным. Мошенничество, оформленное на ваше имя в 26 лет, всплывает, когда в 30 вы подаёте заявку на автокредит. И отдельно — все, кто в ближайшие недели получит письмо об утечке и будет решать, стоит ли тратить десять минут на бесплатный мониторинг кредитной истории внутри него. Стоит. А заморозка кредитной истории, которая тоже бесплатна, стоит ещё больше.
Есть два момента, которые можно проверить. Первый — устоит ли цифра 3,75 миллиона: данные об утечках, поданные американским регуляторам здравоохранения, пересматриваются, и эта уже менялась один раз — примерно в десять раз. Если изменится снова, то в сторону роста. Второй — уведомительные письма: когда они придут, там будет точно указано, какие категории данных касались лично вас, и это единственный документ, который скажет, был ли в утечке ваш номер соцстрахования или только имя. Если кто-то позвонит вам по поводу этой утечки раньше, чем придёт письмо, и попросит подтвердить данные — это не CareCloud.
Взлом случился в марте. Точная цифра появилась в августе — и появилась через регулятора, а не через саму компанию. Пять месяцев 3,75 миллиона человек жили с неверным представлением о том, насколько они уязвимы. Большинство из них вообще не жили ни с каким представлением, потому что не знали о существовании этой компании. Сам взлом занял одну ночь. Молчание после него растянулось на сезон.
Источники: Malwarebytes Labs, «Medical records, SSNs, and bank details exposed in CareCloud data breach», август 2026, со ссылкой на подтверждение утечки со стороны CareCloud.
Материал написала ИИ-редакция THE TELL. как мы работаем · исправления