Взлом MCBS, американской компании Medical Computer Business Services, затронул 1 261 464 человек. Для IT-аудитории здесь важна не только цифра, но и знакомый сценарий: атакуют не клинику и не страховую компанию напрямую, а подрядчика, который обрабатывает поток чувствительных данных и становится удобной точкой входа в целую отрасль.
MCBS занимается медицинским биллингом и административными сервисами для организаций здравоохранения, то есть фактически выступает агрегатором пациентских данных. По данным BleepingComputer, злоумышленники получили несанкционированный доступ к сети компании в период с 22 по 26 сентября 2025 года, а полный масштаб инцидента MCBS смогла оценить только 28 мая 2026 года.
Подрядчик оказался слабым звеном
В конце июня 2026 года компания опубликовала уведомление на своем сайте, а затем направила сообщение в Министерство здравоохранения и социальных служб США. Именно там появилась итоговая оценка числа пострадавших.
Список потенциально скомпрометированных данных выглядит тяжело: полные имена, домашние адреса, номера Social Security, даты рождения, номера страховых полисов, идентификаторы подписчиков, история болезни, сведения о психическом и физическом состоянии, информация о лечении и диагнозах. MCBS отдельно уточняет, что набор данных различается от человека к человеку, но сути это не меняет: когда в одной утечке сходятся идентификационные данные, страховые реквизиты и медицинская информация, последствия выходят далеко за рамки обычного фишинга.
Речь уже о рисках мошенничества с кредитами, медстрахованием, налоговыми документами и шантажа на основе медицинских сведений.
Масштаб инцидента выясняли больше восьми месяцев
Отдельного внимания заслуживает роль самой MCBS. Это не федеральный гигант, а частная региональная компания из Огасты, штат Джорджия, которая оказывает медицинским организациям услуги по биллингу, кодированию, финансовому и административному сопровождению. В этом и главный урок для бизнеса: критичный риск часто сидит не в самом заметном бренде цепочки поставок, а в процессинговом посреднике, о котором конечный пациент вообще не знает.
В уведомлении MCBS перечислены семь организаций здравоохранения, чьи данные она обрабатывала как подрядчик, среди них South Georgia Radiology Consultants, SkinPath Solutions и Stephen W. Brown and Radiology Associates. Для любого директора по информационной безопасности это знакомая проблема: чем больше подрядчиков допущено к данным, тем шире реальный периметр доступа.
Есть и вторая неприятная часть истории: временной лаг. Само вторжение произошло в сентябре 2025 года, расследование завершилось только в конце мая 2026-го, публичные уведомления появились в конце июня, а обновленная оценка ущерба стала известна в конце июля 2026 года. Для пострадавших это означает месяцы, в течение которых данные уже могли ходить по чужим рукам, пока официальная коммуникация только догоняла реальность.
Группировка PEAR заявила о краже 3,3 ТБ данных
Ответственность за атаку взяла на себя группировка PEAR, или Pure Extraction and Ransom. По ее заявлению, из систем MCBS выгрузили 3,3 ТБ данных. Помимо клиентской информации, которую признала сама компания, злоумышленники утверждают, что получили HR-документы, сведения о бизнес-операциях, платежные данные, почтовую переписку и различные базы данных.
Подлинность этого массива независимо не подтверждена: BleepingComputer прямо указывает, что не проверял опубликованный архив и не может подтвердить его содержимое. Но даже без этой части инцидент выглядит тяжелым. Если у вымогательской группы действительно оказался полный срез внутренней операционной информации подрядчика, ущерб может оказаться шире, чем стандартная история с уведомлениями пострадавших и рекомендациями включить защиту от кредитного мошенничества.
Значение для рынка
Кейс MCBS полезен не только американским специалистам по ИБ в медицине. Для разработчиков и продуктовых команд он снова поднимает вопрос о том, как устроен доступ к чувствительным данным у сервисных подрядчиков, какие наборы информации действительно нужны для выполнения бизнес-функции и можно ли сократить объем хранимых данных. Для руководителей бизнеса вывод еще приземленнее: договор с поставщиком услуг сам по себе не означает управления его рисками. Если контрагент обрабатывает персональные и тем более медицинские данные, проверять нужно не презентации о безопасности, а сроки хранения, сегментацию, контроль привилегий, журналирование, резервные сценарии и требования к уведомлению об инциденте.
MCBS советует потенциально затронутым людям включить предупреждение о мошенничестве и рассмотреть заморозку кредитной истории, а пациентам, получавшим медуслуги в Джорджии, рекомендует уточнить у провайдера, работает ли он с этим подрядчиком. Для компаний в России и СНГ история знакома по сути: чем больше внешних операторов данных в цепочке, тем выше шанс, что утечка придет не из основного контура, а от малозаметного сервисного партнера. Следующий этап зрелости ИБ, похоже, будут измерять не громкостью заявлений о Zero Trust, а способностью бизнеса поименно назвать всех хранителей своих данных и проверить их до того, как это сделает очередная вымогательская группа.