Утечка данных Veradigm началась не с взлома основного периметра компании, а с компрометации учетных данных у стороннего поставщика. Для IT-команд это неприятное напоминание: API для клиентских сервисов давно стали таким же критичным контуром, как базы данных и VPN, только аудитируют их часто менее нервно.
О случившемся сообщает BleepingComputer. Veradigm, американский поставщик медицинских IT-систем, раскрыла инцидент в заявлении для Комиссии по ценным бумагам и биржам США. По версии компании, злоумышленник получил учетные данные в среде подрядчика и использовал их для доступа к ограниченному API Veradigm, предназначенному для клиентских сервисов. Через этот интерфейс были скопированы персональные данные пациентов.
Veradigm раньше была известна как Allscripts Healthcare Solutions. Компания базируется в Чикаго и поставляет софт для электронных медицинских карт, электронных рецептов, взаимодействия с пациентами, управления практиками и расчетов за медицинские услуги. Ее решения используют тысячи больниц, клиник и биофармацевтических компаний в США. Поэтому даже формулировка о малом числе затронутых клиентов в медицинском IT звучит не слишком успокаивающе: один клиент в такой цепочке может означать большой массив людей.
Компания утверждает, что операционных сбоев не было. Основная сеть, серверы, базы данных и другие системы Veradigm, по ее данным, не были доступны через скомпрометированные учетные данные подрядчика. Клиническая и медицинская информация пациентов также, как заявляет Veradigm, не попала к атакующим. Но в украденных данных были персональные сведения, а для части пациентов — номера Social Security. Для США это один из самых болезненных типов идентификаторов: его нельзя просто перевыпустить как банковскую карту.
После обнаружения инцидента Veradigm запустила процедуру реагирования, уведомила правоохранительные органы и начала расследование масштаба компрометации. Компания также уведомляет затронутых клиентов и отдельных людей, а в применимых случаях предлагает сервисы кредитного мониторинга. В своем раскрытии для SEC Veradigm пишет, что по текущей информации не ожидает существенного влияния инцидента на бизнес, операционную деятельность, финансовое состояние или результаты. Это стандартная для публичных компаний формулировка, но она не отменяет технической проблемы: доступ был легитимным с точки зрения интерфейса, но нелегитимным с точки зрения владельца данных.
Утечка данных Veradigm стала публичной на фоне заявления группировки The Gentlemen. 5 сентября 2026 года она добавила компанию на свой сайт утечек и заявила, что получила 3,5 млн записей пациентов. По словам вымогателей, в массиве есть полные имена, домашние адреса, SSN, email, телефоны, персональные данные и сведения о гарантах. Эти заявления пока остаются заявлениями преступной группы, а не подтвержденным аудитом набора данных. Но сама Veradigm уже признала факт доступа к персональным данным через подрядчика, и это важнее обычного шума на сайтах вымогателей.
The Gentlemen угрожала опубликовать данные к пятнице, 11 сентября, если компания не вступит в переговоры о выкупе. Группировка появилась примерно в середине 2025 года и работает по модели двойного вымогательства: сначала крадет данные, затем использует шифрование или угрозу публикации как рычаг давления. В арсенале, по данным исследователей, атаки на Windows, Linux, NAS, BSD и ESXi. На своем сайте группировка перечисляла более 800 жертв из 86 стран, среди них компании из производства, технологий, здравоохранения, транспорта и финансового сектора. Судя по такому набору, это не охота за одной отраслью, а эксплуатация любого доступного входа.
Контекст делает историю более приземленной и более неприятной. В апреле 2026 года Check Point связывала ботнет SystemBC с аффилиатом The Gentlemen: речь шла о более чем 1 500 хостах, которые могли использоваться как прокси-инфраструктура. В июне 2026 года ESET сообщала о применении инструментa GentleKiller для отключения endpoint detection and response. То есть перед нами не одиночный инцидент с украденным паролем, а типичный конвейер: получить доступ, закрепиться, снизить видимость для защитных систем, вынести данные, выставить таймер на публикацию.
Для разработчиков и архитекторов здесь главный урок не в медицинской специфике. Любой партнерский API, сервисный токен, интеграция с биллингом, CRM или системой поддержки — это часть периметра, даже если юридически она живет у подрядчика. Ограниченный интерфейс помог Veradigm сузить ущерб: компания отдельно подчеркивает, что доступ не вел в более широкую инфраструктуру. Но ограниченный не значит безопасный. Если через API можно выгрузить персональные данные, ему нужны жесткие лимиты, контекстная авторизация, журналирование, поведенческие алерты и быстрый отзыв учетных данных поставщика.
Для бизнеса утечка данных Veradigm — еще один аргумент пересмотреть договоры и технические требования к подрядчикам. Вендор-менеджмент часто застревает на анкетах безопасности и формальных SOC-отчетах, а реальные риски живут в правах доступа, сроках ротации ключей, сегментации, мониторинге API и процедуре аварийного отключения интеграции. Особенно в healthcare, где персональные идентификаторы и медицинский контекст создают долгий хвост ущерба для людей, а регуляторные последствия могут догнать компанию позже, чем пресс-релиз.
Следующая волна атак, судя по таким кейсам, будет меньше похожа на киношный взлом центрального дата-центра и больше — на скучную эксплуатацию доверенных связей между компаниями. Кто быстрее научится считать подрядчиков частью собственной attack surface, тот реже будет объяснять клиентам, почему их данные ушли через чужой логин и вполне рабочий API.