Почти 350 тысяч человек в США начали получать уведомления о том, что их медицинские записи и персональные данные оказались у злоумышленников. Утечка данных CareCloud важна не только для американского рынка: это ещё один показательный сбой в цепочке доверия вокруг SaaS-платформ, которые держат у себя критичные данные тысяч клиник и миллионов пациентов.
Компания CareCloud из Нью-Джерси хранит медицинские записи для более чем 45 тысяч провайдеров по всей территории США, включая частные практики, больницы и другие медорганизации, сообщает TechCrunch. По новым раскрытиям, которые компания подала регуляторам в нескольких штатах, хакеры имели доступ к одному из хранилищ электронных медицинских записей как минимум шесть дней, с 10 по 16 марта 2026 года. Речь идёт не о локальном инциденте в одной клинике, а о компрометации крупного технологического подрядчика, через которого проходит огромный массив чувствительных данных.
До этого CareCloud говорила о взломе скупо. В марте компания признала, что злоумышленники проникли в одно из шести хранилищ пациентских данных, но без внятной детализации масштаба. Теперь картина стала жёстче. По данным, которые TechCrunch увидел в уведомлениях для генеральных прокуроров Калифорнии, Нью-Гэмпшира, Массачусетса, Техаса и штата Мэн, на текущий момент затронуты как минимум 345 тысяч человек. И это, похоже, не финальная цифра: по мере подачи новых уведомлений по штатам она может вырасти.
Состав похищенной информации тоже не оставляет пространства для самоуспокоения. В уведомлениях перечислены имена, почтовые адреса, номера Social Security, номера документов государственного образца, включая паспорта и водительские удостоверения, а также финансовые данные: банковские реквизиты и номера платёжных карт. Отдельно указаны медицинские и иные сведения, связанные со здоровьем. То есть утечка данных CareCloud затрагивает сразу несколько слоёв риска: персональную идентичность, финансы и медицинскую тайну. Такой набор особенно ценен для вымогательства, мошенничества с кредитами, подмены личности и таргетированных фишинговых атак.
Из уведомлений следует и важная инфраструктурная деталь: взломанное хранилище было размещено в Amazon Web Services. Сам по себе факт использования AWS, конечно, не объясняет причину инцидента и тем более не делает виноватым облако. Но он снова показывает неприятную для корпоративной ИБ истину: перенос данных в крупного облачного провайдера не отменяет ответственность за архитектуру доступа, сегментацию, контроль привилегий и мониторинг аномалий. Облако даёт инструменты, а не иммунитет. Если у вас один защищённый контур на слайде и несколько реальных дыр в операционной модели, атакующему слайды не интересны.
CareCloud также сообщила, что хакер «заявил о выгрузке данных из баз». Компания не раскрыла, как именно было сделано это заявление, но в подобных кейсах речь часто идёт о стандартной схеме вымогательства: злоумышленники подтверждают кражу образцами данных и пытаются монетизировать инцидент до публикации архива. При этом TechCrunch не обнаружил, чтобы какая-либо ransomware- или extortion-группа публично взяла на себя ответственность за атаку. Это не делает инцидент мягче. Скорее наоборот: рынок всё чаще сталкивается со сценариями, где данные уже ушли, а громкого бренда группировки в заголовках нет.
Отдельный штрих к этой истории — молчание руководства. По данным TechCrunch, генеральный директор CareCloud Стивен Снайдер не ответил на запросы издания и не прокомментировал вопросы по инциденту. Для клиентов и пациентов это плохой сигнал. Когда поставщик работает с чувствительными медданными, от него ждут не только регуляторно корректной рассылки писем постфактум, но и понятного объяснения: какой вектор атаки рассматривается, что именно было скомпрометировано, как меняется защитная модель и какие меры предлагаются пострадавшим. Без этого уведомление выглядит не как управление кризисом, а как выполнение обязательного юридического минимума.
Контекст у истории тоже неприятный. Атака на CareCloud продолжает серию крупных инцидентов в американском healthcare-секторе в 2026 году. TechCrunch напоминает о взломе revenue-tech-компании TriZetto, где пострадали 3,4 млн человек, а также о месячном компрометировании NYC Health + Hospitals: там хакеры похитили медицинские данные 1,8 млн человек и отпечатки пальцев тысяч сотрудников. Неделей ранее британская Craneware, поставляющая бухгалтерское и биллинговое ПО для тысяч американских медорганизаций, признала кражу «значительного объёма» данных клиентов со своих серверов. Иными словами, для злоумышленников медицинский сектор остаётся не просто привлекательной мишенью, а промышленно удобной вертикалью: высокая плотность данных, много легаси, длинная цепочка подрядчиков и очень дорогие последствия для жертв.
Для русскоязычной IT-аудитории здесь несколько практических выводов. Первый: риски концентрируются не только у владельца данных, но и у платформенного посредника. Если ваш продукт хранит данные десятков тысяч клиентов, вы уже не просто SaaS, а единая точка отказа для целой отрасли. Второй: инвентаризация хранилищ и классификация данных должны существовать не в презентации для аудита, а в рабочем виде, с привязкой к конкретным контурам, срокам хранения и матрицам доступа. Третий: уведомление постфактум — это последняя стадия истории, а не стратегия безопасности. Бизнесу нужны механизмы, которые сокращают время обнаружения и радиус поражения, когда доступ в один сегмент всё же получен.
Утечка данных CareCloud ещё может оказаться крупнее, чем известно сейчас: число пострадавших растёт по мере подачи документов в разные штаты. Но даже уже раскрытых данных достаточно, чтобы увидеть главный тренд. Атакующим всё выгоднее бить не по отдельным клиникам и практикам, а по технологическим поставщикам, которые аккумулируют данные и биллинг для тысяч организаций сразу. Для отрасли это означает довольно прямой выбор: либо пересматривать модель доверия к таким платформам и требовать от них намного большей прозрачности, либо привыкать к тому, что следующая массовая утечка уже сидит не в новостной ленте, а где-то в очередном «защищённом» хранилище.