Aesto Health a raportat autorității americane pentru sănătate (HHS) o breșă de securitate care afectează 9.540.683 de persoane. Este a doua ca amploare din sistemul medical american în 2026, după cea de la DentaQuest, cu circa 15 milioane de înregistrări. Incidentul a apărut în presă în această săptămână, când compania a fost adăugată pe portalul public de breșe al HHS.

Cine este Aesto Health

Este o firmă de software care mută, arhivează și dă acces la datele pacienților atunci când un spital sau o clinică schimbă sistemul informatic medical ori preia alte cabinete. Cu alte cuvinte, Aesto păstrează copii ale datelor provenite de la zeci de furnizori de servicii medicale. O singură intruziune în infrastructura ei înseamnă, prin urmare, acces la dosarele multor organizații deodată.

Ce s-a întâmplat și când

Un atacator a pătruns într-o parte din infrastructura Amazon Web Services a companiei și a avut acces la date între 2 și 18 decembrie 2025. Activitatea suspectă a fost observată pe 18 decembrie 2025, dar abia pe 26 mai 2026 ancheta criminalistică a stabilit ce anume fusese extras. Anunțul public a venit în iunie 2026, iar notificările individuale au început pe 21 august 2026. Nicio grupare infracțională nu a revendicat atacul și nu s-a raportat vreo cerere de răscumpărare.

Ce date au fost expuse

Categorie de date expuse
Nume complet și data nașterii
Cod numeric personal american (SSN) și alte acte de identitate emise de stat
Permis de conducere
Numere de cont bancar
Date de asigurare de sănătate
Coduri fiscale (ITIN)
Informații medicale

Este exact combinația care permite, în același timp, furt de identitate, fraudă financiară și fraudă medicală — cea din urmă fiind greu de detectat și de corectat pentru victimă.

Cine este lovit

Aproape 30 de furnizori-clienți din mai multe state americane, printre care rețelele VillageMD, Everside Health, Marana Health și Together Women's Health. Aesto oferă persoanelor afectate 24 de luni de monitorizare a creditului și protecție împotriva furtului de identitate prin Experian. Mai multe firme de avocatură din SUA pregătesc acțiuni colective.

De ce contează dincolo de Statele Unite

Tiparul se repetă: atacatorii nu mai lovesc spitalul, ci furnizorul de software care deservește sute de spitale — la fel ca la breșa Zimbra de acum câteva zile. Este o problemă de lanț de aprovizionare, nu de neglijență a unei singure clinici.

Al doilea semnal ține de calendar. În Uniunea Europeană, GDPR obligă la notificarea autorității în 72 de ore de la constatarea unei breșe. Un interval ca acesta — activitate suspectă în decembrie, confirmarea amplorii în mai, notificări în august — ar fi ridicat probleme serioase de conformitate la noi.

Ce faci dacă ești pacient al unei clinici lovite de o breșă

Schimbă parolele conturilor legate de sănătate și de bancă, activează alertele de tranzacție și de credit unde poți și tratează cu maximă suspiciune orice e-mail, SMS sau apel „de la clinică” ori „de la asigurator” care îți cere date sau plăți — după o breșă, valul de mesaje de tip phishing care exploatează exact acel context este aproape garantat.

🔒 Securitate
← Toate articolele
💬 Comentarii

Fii primul care comentează acest articol!

✍️ Lasă un comentariu
7 + 5 = ?