AdaptHealth: una violazione presso un fornitore ha esposto dati dei pazienti e di fatturazione

AdaptHealth ha reso noto che gli aggressori hanno utilizzato l’ingegneria sociale per penetrare nel suo ambiente cloud attraverso un fornitore terzo, esponendo informazioni sensibili sui pazienti e cr...

AdaptHealth ha reso noto che gli aggressori hanno utilizzato l’ingegneria sociale per penetrare nel suo ambiente cloud attraverso un fornitore terzo, esponendo informazioni sensibili sui pazienti e credenziali legate alla fatturazione assicurativa.

In una comunicazione alla U.S. Securities and Exchange Commission, il fornitore di apparecchiature mediche domiciliari con sede in Pennsylvania ha dichiarato che gli intrusi hanno raggiunto strumenti interni per la gestione dei pazienti, sistemi di archiviazione dei documenti e portali collegati a piattaforme esterne di cartelle cliniche elettroniche. L’azienda ha affermato di essere venuta a conoscenza del problema il 15 giugno, quando l’aggressore ha contattato l’organizzazione segnalando il furto.

Quali dati sono stati sottratti

Secondo AdaptHealth, il materiale sottratto include un file contenente password associate alla fatturazione assicurativa, nonché informazioni personali identificabili e informazioni sanitarie protette appartenenti ad alcuni pazienti. L’azienda ha dichiarato di non ritenere che siano stati interessati i numeri di previdenza sociale o i dati delle carte di pagamento.

AdaptHealth non ha specificato se l’incidente abbia comportato una richiesta di estorsione o se sia stato effettuato un pagamento. Al momento della divulgazione, nessun gruppo noto di ransomware o estorsione aveva rivendicato la responsabilità.

Risposta dell’azienda e indagine

Dopo aver appreso dell’intrusione, AdaptHealth ha dichiarato di aver attivato il proprio processo di risposta agli incidenti, disabilitato l’account del fornitore, reimpostato le credenziali e aggiunto ulteriori controlli di accesso. L’azienda ritiene che l’evento sia ora sotto controllo, sebbene l’indagine sia ancora in corso per determinarne l’intera portata.

Il 27 giugno, AdaptHealth ha concluso che la violazione era rilevante per la natura e il possibile volume dei dati a rischio, facendo scattare l’obbligo di presentare una comunicazione alla SEC. L’azienda ha inoltre dichiarato di aver adottato misure volte a ridurre la possibilità che le informazioni sottratte vengano divulgate o utilizzate in modo improprio.

  • Vettore dell’attacco: ingegneria sociale attraverso un fornitore terzo
  • Sistemi interessati: gestione dei pazienti, archiviazione dei documenti e portali EHR
  • Dati esposti: informazioni sui pazienti, cartelle cliniche e password legate alla fatturazione
  • Ritenuti non interessati: numeri di previdenza sociale e dati di pagamento

Fondata nel 2012, AdaptHealth fornisce apparecchiature e servizi legati alla respirazione, al sonno e al diabete. In una relazione annuale del 2024, ha dichiarato di servire più di 4,2 milioni di pazienti in tutti i 50 stati degli Stati Uniti.