Утечка AdaptHealth затронула 4 115 802 человека: в июне злоумышленники получили доступ к облачным бизнес-приложениям медицинской компании, а в июле инцидент уже ушел в документы для регуляторов. Для IT-команд это неприятное, но полезное напоминание: один привилегированный аккаунт подрядчика может открыть дверь не только в CRM, но и в пациентские системы с медицинскими и страховыми данными.
О масштабе инцидента сообщает BleepingComputer. AdaptHealth работает в США и поставляет медицинское оборудование и сопутствующие услуги на дом: устройства для терапии апноэ сна, респираторное оборудование, кислородную терапию, больничные кровати, средства мобильности. По данным компании, к июлю 2024 года она обслуживала около 4,1 млн пациентов во всех 50 штатах через сеть из 680 точек. Теперь почти та же цифра фигурирует в уведомлении Министерства здравоохранения и социальных служб США: 4 115 802 пострадавших.
Первое публичное раскрытие AdaptHealth сделала 2 июля 2026 года в уведомлении для Комиссии по ценным бумагам и биржам США. Тогда компания признала, что атакующие получили доступ к ее системам и вывели частные данные. Расследование показало, что взлом произошел раньше и затронул облачные бизнес-приложения, включая отдельные внутренние системы управления пациентами, платформы хранения документов и порталы электронных медицинских записей.
Хронология выглядит так: 5 июня произошла компрометация, 15 июня неизвестный злоумышленник связался с AdaptHealth и потребовал выкуп за неразглашение украденной информации, 2 июля компания раскрыла инцидент SEC, а 14 августа уточнила типы данных, которые могли попасть к атакующим. В списке оказались полные имена, контактные данные, демографическая информация, сведения о медицинской страховке и медицинская информация. Это не «просто база email-адресов», которую можно закрыть сменой пароля и фильтром спама.
Ключевая деталь — способ входа. По версии AdaptHealth, атака началась с успешной социальной инженерии: был скомпрометирован привилегированный аккаунт стороннего подрядчика. Для бизнеса это звучит знакомо до скуки: внешний исполнитель, расширенный доступ, облачные приложения, несколько связанных систем и, вероятно, слишком большая зона поражения после первой ошибки. В таких схемах злоумышленникам не нужно ломать криптографию или искать экзотический нулевой день. Достаточно убедить нужного человека, обойти слабую проверку личности и войти с валидными учетными данными.
Пострадавшим уже должны были отправить уведомления с инструкциями по подключению бесплатного 12-месячного мониторинга кредитной истории и защиты от кражи личности. AdaptHealth заявила, что на момент публикации не нашла доказательств кражи личности, мошенничества или другого использования украденных данных. Это важная оговорка, но не финальная точка: медицинские данные редко «портятся» со временем, а связка имени, контактов, страховки и сведений о здоровье полезна для фишинга, страхового мошенничества и атак на родственников пациентов.
Ответственность за атаку ранее приписывали ShinyHunters: HIPAA Journal связывал инцидент с этой группировкой после появления AdaptHealth в списке жертв. При этом BleepingComputer не обнаружил запись AdaptHealth на вымогательском портале ShinyHunters, что может означать удаление компании из списка. Это не доказывает выплату выкупа и не снимает вопрос о происхождении атаки. В публичной зоне пока есть только осторожная картина: был взлом, был запрос выкупа, были украдены данные, а атрибуция остается не такой железной, как хотелось бы аналитикам.
Утечка AdaptHealth вписывается в более широкий ряд инцидентов в healthtech и медицинской инфраструктуре. В последние недели о похожих проблемах сообщали Aesto Health, CareCloud и Unlimited Technology Systems. McKesson и Nutex Health также раскрыли утечки, но еще не назвали число пострадавших. Для отрасли это плохая комбинация: высокочувствительные данные, много подрядчиков, сложные интеграции, унаследованные процессы и регуляторная обязанность раскрывать инциденты, когда ущерб уже невозможно спрятать в тикете с пометкой «security review».
Практический вывод для разработчиков, CISO и IT-директоров довольно приземленный. Привилегии подрядчиков нужно проектировать как временный и наблюдаемый ресурс: минимальные права, отдельные роли, жесткая MFA, проверка рискованных входов, журналирование действий, быстрый отзыв доступа и сегментация приложений, чтобы компрометация одного аккаунта не превращалась в экскурсию по пациентским системам. Для продуктовых команд в медицине это еще и вопрос архитектуры: где лежат документы, кто видит медицинские записи, как отделены операционные сервисы от хранилищ, какие данные вообще доступны через подрядный контур.
Главный тренд здесь не в названии очередной группировки, а в том, что атаки на здравоохранение все чаще выглядят как атаки на цепочки доступа. Медицинские компании цифровизировались достаточно, чтобы стать удобной мишенью, но не всегда перестроили модель доверия вокруг подрядчиков, облачных сервисов и внутренних порталов. Пока привилегированный аккаунт остается универсальным пропуском, следующая крупная утечка будет вопросом не технической фантастики, а календаря аудита.