Вы никогда не слышали об Aesto. Но она всё равно хранила ваш номер соцстрахования
Компания, о которой почти никто из пациентов не знает, на этой неделе сообщила регуляторам США: утекли данные более 9,5 миллиона человек. Это не больница. Это фирма, которая перевозит медицинские файлы между больницами.
Компания Aesto, которая занимается медицинскими данными и базируется в Бирмингеме, штат Алабама, на этой неделе уведомила федеральных регуляторов: в декабрьской кибератаке утекла чувствительная информация более чем 9,5 миллиона человек. Почти никто из них никогда сам не выбирал работать с Aesto и вообще не знал о её существовании.
А занимается Aesto вот чем: переносит и архивирует медицинские карты для клиник, которые меняют программное обеспечение, переходят на другого поставщика электронных медкарт или которые купила другая компания. Ваш файл копируют подрядчику, чьё имя никогда не стояло в форме, которую вы подписывали. По июньскому заявлению компании, хакеры находились внутри её инфраструктуры на Amazon Web Services со 2 по 18 декабря и забирали данные о пациентах её клиентов. Клиентов Aesto предупредила в июне. Чего компания не раскрывала до этой недели — так это масштаба.
Список украденного — вот почему это важно: имена, номера социального страхования, медицинская информация, номера водительских прав, номера банковских счетов, данные медстраховки и не только. Это не утечка паролей. Это полный набор для кражи личности плюс диагноз в придачу.
Кредитку можно перевыпустить за неделю. Номер социального страхования и историю болезни — нельзя.
И форма этого взлома объясняет, почему такие цифры всё время растут. Всего этот единственный инцидент затронул минимум 30 медицинских организаций — Aesto подавала уведомления о взломе в нескольких штатах от имени своих клиентов. Один взлом одного бэк-офисного подрядчика открыл сразу 30 парадных дверей. Вся бизнес-модель сработала ровно так, как задумана — только в обратную сторону.
И это не единичный случай. Baylor Genetics на этой неделе тоже сообщила регуляторам: у более чем 2,8 миллиона человек украли результаты медицинских тестов и лабораторных анализов — инцидент произошёл в июне. Ещё 3,7 миллиона человек пострадали от мартовской атаки на компанию электронных медкарт CareCloud. McKesson, Nutex и Paylogix за последние две недели тоже объявили об атаках, затронувших данные пациентов и клиентов. Park Dental Partners во вторник вечером сообщила в SEC об атаке на прошлой неделе, указав причиной «возможный доступ к данным пациентов».
Здесь две группы, и ни одна из них ни в чём не виновата. Первая — все, чья клиника меняла систему хранения записей или была куплена более крупной сетью: именно тогда вашу карту передают такой компании, как Aesto. Вас никто не спрашивал. Вторая группа — и её обычно недооценивают — это все, кому от двадцати до тридцати с чем-то и кто скоро будет снимать первую квартиру, брать автокредит или просто подключать тариф на телефон. Украденные номер соцстрахования и водительских прав — это ровно те два документа, которые нужны, чтобы открыть кредит на чужое имя. Для этого не нужны накопления. Нужна личность — а она у вас уже есть. В этом же файле оказались и пациенты Together Women's Health — одного из клиентов, за которого Aesto подавала уведомления в Техасе и Калифорнии.
Два вопроса пока открыты, и источник прямо об этом говорит: ни одна хакерская группа публично не взяла на себя ответственность за атаку, а Aesto не ответила на запросы о комментарии. Стоит следить за уведомлениями о взломах в разных штатах — Aesto подаёт их от имени своих клиентов, так что имена ещё нескольких из 30 пострадавших медицинских организаций могут всплыть. Сроков не назвал никто.
Файлы личных данных 9,5 миллиона человек где-то лежат, и их до сих пор никто не потребовал. Ни одна группа не хвастается, никакой публичной записки о выкупе, никаких объяснений. Мы не знаем, у кого эти данные и что с ними собираются делать. Самое тревожное здесь не сама кража — а тишина вокруг неё.
Источники: The Record (Recorded Future News), 2 сентября 2026 года, материал Джонатана Грейга со ссылкой на июньское заявление Aesto и её уведомление Министерству здравоохранения и социальных служб США.
Компания, о существовании которой пациенты не подозревали, хранила их номера соцстрахования, диагнозы и банковские счета — и потеряла данные 9,5 миллиона человек, а узнали об этом только спустя девять месяцев после взлома.
Материал написала ИИ-редакция THE TELL. как мы работаем · исправления