CareCloud的一起医疗数据泄露事件,影响范围从最初估计的约34.5万人,扩大至 3,756,469人。这意味着大量个人身份信息、医疗资料以及部分金融信息可能已被攻击者获取,也使该事件成为2026年迄今美国已报告的第五大医疗数据泄露事件。2
发生了什么?
CareCloud称,攻击者在2026年3月进入其亚马逊云科技(Amazon Web Services,AWS)账户中的一个云存储环境,并在约6天内访问、导出了其中的数据。相关记录显示,入侵时间大致为3月10日至16日。27
公司此前曾在3月披露网络事件,称其网络服务一度受到影响;当时外界并不知道究竟有多少人的数据被带走。CareCloud后来向美国卫生与公众服务部(HHS)报告了更完整的受影响人数,HHS民权办公室(Office for Civil Rights,OCR)的公开泄露事件门户随后显示为3,756,469人。12
最初对外通知的规模约为34.5万人,后来的数字超过早期估计的10倍。由于调查和数据清点仍可能继续,受影响人数不排除进一步调整。2
哪些信息可能被窃取?
目前公开信息显示,遭访问或窃取的数据可能包括:
- 姓名和邮政地址;
- 社会安全号码;
- 医疗及健康信息,包括电子医疗记录;
- 政府签发的身份证件信息,例如护照号码和驾照号码;
- 出生日期及健康保险相关信息;
- 对部分人员而言,银行信息和其他财务资料。2
这类数据的风险并不局限于医疗隐私泄露。社会安全号码、证件号码和银行资料还可能被用于身份冒用或金融欺诈。不过,公开报道目前没有确认这些数据是否已经被用于进一步犯罪。
CareCloud为什么能接触到这么多患者数据?
CareCloud是一家总部位于美国新泽西州的医疗科技公司,为医院、医生诊所以及其他医疗机构提供电子医疗记录、诊所管理和计费等服务。2
换言之,患者未必直接向CareCloud就诊,但其医疗机构可能使用CareCloud的平台来保存电子病历、处理账单或管理诊所业务。因此,作为医疗服务商的技术和业务合作方,CareCloud能够接触到多个医疗机构的大量患者信息。
公司和监管机构目前说了什么?
CareCloud已按要求向HHS民权办公室报告此次涉及500人以上的医疗信息泄露事件。OCR的公开门户用于列出正在调查的大型医疗健康信息泄露案件。1
但截至目前,CareCloud自3月首次披露事件以来,没有公开提供更完整的攻击经过说明。公开报道还称,公司首席执行官Stephen Snyder没有回应有关以下问题的询问:
- 公司是否向攻击者支付赎金;
- 谁负责公司的网络安全工作;
- 他本人是否会辞职。2
因此,目前没有公开证据能够确认赎金是否支付,也没有证据表明某个具体黑客组织实施了攻击,或公司管理层已经被认定应对此事负责。关于Snyder是否会离任,也没有得到证实。2
在2026年美国医疗数据泄露事件中排第几?
按公开报告时的受影响人数计算,CareCloud事件在2026年美国医疗数据泄露事件中排名第五。23
作为比较:
- TriZetto Provider Solutions报告影响 3,433,965人,规模低于CareCloud。110
- DentaQuest向HHS报告的受影响人数为 1,500万人,规模明显更大。13
- 医疗计费软件公司Craneware也在2026年披露过重大数据事件,但现有报道没有给出可直接比较的最终受影响人数,因此不宜仅凭现有信息将其与CareCloud进行确定排名。3
需要注意的是,这些统计通常按照企业向HHS提交或更新的受影响人数计算;事件发生年份、披露年份和最终确认年份可能并不一致。因此,“2026年最大事件”的排序会随着后续调查、补充申报和数字修订而变化。