Утечка данных в CareCloud: как 3,75 миллиона пациентов стали жертвами кибератаки
По данным Top Class Actions, облачный провайдер электронных медкарт CareCloud наконец официально подтвердил то, что и так подозревали: в руках неизвестного хакера оказались персональные данные 3 756…

По данным Top Class Actions, облачный провайдер электронных медкарт CareCloud наконец официально подтвердил то, что и так подозревали: в руках неизвестного хакера оказались персональные данные 3 756 469 пациентов — масштаб, который впору измерять не в строках, а в сломанных жизнях.
Хронология мартовского взлома
Инцидент стартовал 16 марта, когда в подразделении CareCloud Health зафиксировали «сетевой сбой» — так корпоративный язык вежливо называет взлом. Расследование вскрыло: между 10 и 16 марта третья сторона получила доступ к одному из AWS-окружений компании, а сам злоумышленник, по его же утверждению, успел exfiltrate содержимое баз. Полный масштаб стал виден только к 24 июня, когда CareCloud внёс данные в реестр Управления по гражданским правам Министерства здравоохранения США — и цифра подскочила с сотен тысяч до 3,75 млн.
В зависимости от пациента в выгрузку могли попасть ФИО и адрес, дата рождения, номер Social Security, водительские права или иные государственные ID, номера банковских счетов и карт, а также данные медстраховки и сведения о здоровье. Полный комплект для открытия кредита на чужое имя, фейковой страховки и перепродажи на чёрном рынке. CareCloud обслуживает десятки тысяч клиник по стране — значит, под удар попали даже те, кто никогда не слышал название вендора: они «светились» через свою клинику.
Бесплатная защита с дедлайном
Уведомления пошли в июле. CareCloud предлагает пострадавшим 12 или 24 месяца бесплатного мониторинга через сервис IDX — кредитный скоринг плюс страховка на миллион долларов «если что-то пойдёт не так». Подключиться можно до 17 декабря на app.idx.us или по телефону 866-329-9984.
Звучит заботливо, но я бы на месте пациента не расслаблялась. Если SSN и медицинские ID уже утекли — их не отзовёшь никаким мониторингом, это не баг в апдейте, который можно откатить назад. Компания уверяет, что случаев мошенничества с этими данными пока нет, но «нет новостей» в этой истории не равно «нет проблем».
Что делать и на что смотреть при выборе клиники
Параллельно в июле о собственной утечке сообщила Unlimited Technology Systems — там под удар попали ещё 3,8 млн пациентов (инцидент октября 2025-го). Второй крупный провал IT-подрядчика медсектора за лето — закономерность удручает: экономия на собственной серверной и аутсорс в облако очередному вендору с дырявым периметром заканчивается именно такими заголовками. Кстати, как устроена современная веб-инфраструктура и почему облачные хранилища остаются ахиллесовой пятой цифровых сервисов, подробно разбирают в профильных материалах по веб-разработке — полезно почитать, прежде чем доверять свои анализы очередному «инновационному» приложению.
Если вы или ваши близкие лечились в США в клинике на CareCloud — не ждите письма. Проверьте себя в реестре HHS Office for Civil Rights, заморозьте кредит через три бюро, следите за счетами и игнорируйте звонки «из банка» ближайшие полгода. Бесплатный IDX подключите хотя бы для галочки, но при выборе клиники на будущее задайте прямой вопрос: где физически хранятся ваши данные, кто администрирует серверы и был ли у провайдера публичный инцидент за последние три года. Если в ответ услышите «у нас всё безопасно, поверьте» — это красный флаг размером с саму эту утечку.