Aesto Health a raportat autorității americane pentru sănătate (HHS) o breșă de securitate care afectează 9.540.683 de persoane. Este a doua ca amploare din sistemul medical american în 2026, după cea de la DentaQuest, cu circa 15 milioane de înregistrări. Incidentul a apărut în presă în această săptămână, când compania a fost adăugată pe portalul public de breșe al HHS.
Cine este Aesto Health
Este o firmă de software care mută, arhivează și dă acces la datele pacienților atunci când un spital sau o clinică schimbă sistemul informatic medical ori preia alte cabinete. Cu alte cuvinte, Aesto păstrează copii ale datelor provenite de la zeci de furnizori de servicii medicale. O singură intruziune în infrastructura ei înseamnă, prin urmare, acces la dosarele multor organizații deodată.
Ce s-a întâmplat și când
Un atacator a pătruns într-o parte din infrastructura Amazon Web Services a companiei și a avut acces la date între 2 și 18 decembrie 2025. Activitatea suspectă a fost observată pe 18 decembrie 2025, dar abia pe 26 mai 2026 ancheta criminalistică a stabilit ce anume fusese extras. Anunțul public a venit în iunie 2026, iar notificările individuale au început pe 21 august 2026. Nicio grupare infracțională nu a revendicat atacul și nu s-a raportat vreo cerere de răscumpărare.
Ce date au fost expuse
| Categorie de date expuse |
|---|
| Nume complet și data nașterii |
| Cod numeric personal american (SSN) și alte acte de identitate emise de stat |
| Permis de conducere |
| Numere de cont bancar |
| Date de asigurare de sănătate |
| Coduri fiscale (ITIN) |
| Informații medicale |
Este exact combinația care permite, în același timp, furt de identitate, fraudă financiară și fraudă medicală — cea din urmă fiind greu de detectat și de corectat pentru victimă.
Cine este lovit
Aproape 30 de furnizori-clienți din mai multe state americane, printre care rețelele VillageMD, Everside Health, Marana Health și Together Women's Health. Aesto oferă persoanelor afectate 24 de luni de monitorizare a creditului și protecție împotriva furtului de identitate prin Experian. Mai multe firme de avocatură din SUA pregătesc acțiuni colective.
De ce contează dincolo de Statele Unite
Tiparul se repetă: atacatorii nu mai lovesc spitalul, ci furnizorul de software care deservește sute de spitale — la fel ca la breșa Zimbra de acum câteva zile. Este o problemă de lanț de aprovizionare, nu de neglijență a unei singure clinici.
Al doilea semnal ține de calendar. În Uniunea Europeană, GDPR obligă la notificarea autorității în 72 de ore de la constatarea unei breșe. Un interval ca acesta — activitate suspectă în decembrie, confirmarea amplorii în mai, notificări în august — ar fi ridicat probleme serioase de conformitate la noi.
Ce faci dacă ești pacient al unei clinici lovite de o breșă
Schimbă parolele conturilor legate de sănătate și de bancă, activează alertele de tranzacție și de credit unde poți și tratează cu maximă suspiciune orice e-mail, SMS sau apel „de la clinică” ori „de la asigurator” care îți cere date sau plăți — după o breșă, valul de mesaje de tip phishing care exploatează exact acel context este aproape garantat.
Fii primul care comentează acest articol!