Кибератаката е извършена още през декември 2025 г., но компанията потвърждава мащаба на изтичането едва през май 2026 г.
Технологичната компания Aesto Health разкри, че кибератака срещу част от нейната облачна инфраструктура е довела до излагането на лични и медицински данни на 9 540 683 души. Компанията предоставя SaaS решения на здравни организации за миграция, архивиране и достъп до пациентска информация при подмяна на електронни здравни досиета или придобиване на медицински практики.
Инцидентът показва поредния сериозен риск за здравния сектор, при който доставчик на технологична инфраструктура се превръща в точка за достъп до данни на пациенти от множество медицински организации.
Атаката е започнала през декември
Според информацията, предоставена от Aesto Health, неоторизираният достъп е извършен между 2 и 18 декември 2025 г. Нападателите са компрометирали ограничена част от инфраструктурата на компанията в Amazon Web Services.
Пробивът е потвърден вътрешно едва на 26 май 2026 г., след извършването на съдебно-техническо разследване от външни специалисти и последвал ръчен преглед на засегнатите документи.
Компанията е уведомила публично за инцидента на 24 юни, но едва по-късно е установен реалният обхват на потенциално засегнатите данни.
Изложени са медицински и финансови данни
Според доклада до американското Министерство на здравеопазването и човешките услуги (HHS), компрометираната информация може да включва пълни имена, дати на раждане и медицинска информация.
Сред изложените категории са още номера на шофьорски книжки, информация за здравно осигуряване, финансови сметки, индивидуални данъчни идентификатори, други държавни идентификатори и Social Security номера.
Според HIPAA Journal инцидентът косвено засяга 29 здравни организации, сред които VillageMD, Everside Health, Marana Health и Together Women’s Health.
Това превръща случая в значително по-сериозен от стандартен пробив в една организация. Компрометирането на технологичен доставчик може да концентрира данни от множество медицински структури в една атака, увеличавайки потенциалния мащаб на последствията.
Пациентите получават защита срещу кражба на самоличност
От 21 август Aesto Health започва да уведомява засегнатите лица и им предлага 24-месечна услуга за защита от кражба на самоличност и кредитен мониторинг чрез Experian.
Компанията все още не е посочила публично кой стои зад атаката. Към момента няма и публично заявена отговорност от известна киберпрестъпна или ransomware група.
Инцидентът обаче се вписва в продължаващата тенденция към масови пробиви в технологични компании, обслужващи здравния сектор. Подобни атаки срещу доставчици на софтуер и услуги показват, че защитата на пациентските данни вече не зависи само от сигурността на болници и медицински центрове. Все по-важна става и сигурността на техните външни технологични партньори и облачни среди.









