Медицинские утечки бьют по поставщикам: миллионы записей уходят в сеть через слабые звенья цепочки
Хакеры перестали атаковать больницы напрямую, взламывая поставщиков оборудования и облачные сервисы, что приводит к утечке миллионов медицинских записей сразу из сотен клиник. Безопасность пациентов теперь зависит от надежности всей цепочки контрагентов, а не только от внутренних систем лечебных учреждений.
По данным компании ЭАЦ, опубликованным 21 сентября 2026 года, медицинская отрасль сталкивается с системным ростом инцидентов информационной безопасности. Утечки затрагивают как сами клиники, так и их внешних партнеров — страховые компании и поставщики оборудования. Основные угрозы исходят от двух векторов: кибератак на облачную инфраструктуру и действий внутренних нарушителей. В ряде случаев злоумышленники добиваются доступа к миллионам записей, включая диагнозы, назначения лекарств и персональные данные пациентов.
Атаки на поставщиков оборудования (AdaptHealth, McKesson) показывают, что безопасность пациента зависит не только от клиники, но и от всей цепочки логистики и IT-инфраструктуры. Слабое звено в экосистеме здравоохранения становится точкой входа для хакеров.
Атаки на поставщиков и инфраструктуру
Злоумышленники все чаще атакуют не сами больницы, а компании, обеспечивающие их работу. Это позволяет им получить доступ к огромным массивам данных сразу из множества учреждений.
- AdaptHealth (США): Компания поставляет медицинское оборудование для домашнего использования. Летом 2026 года группировка ShinyHunters взломала облачные бизнес-приложения и внутренние системы управления данными. По отчету в Министерство здравоохранения США, инцидент затронул 4 115 802 человека. Скомпрометированы имена, контактные данные, информация о страховании и медицинской истории.
- McKesson (США): Крупный поставщик лекарств и оборудования подвергся атаке той же группировки ShinyHunters. Хакеры заявили о краже 284 млн строк данных пациентов. В утечку попали номера социального страхования, диагнозы (в том числе онкологических заболеваний), назначаемые препараты и сведения об аллергиях. Злоумышленники потребовали выкуп в размере $55 млн.
- CareCloud (США): Провайдер услуг хранения медицинских записей для тысяч клиник. В марте 2026 года хакеры взломали учетную запись компании на платформе AWS и получили доступ к облачному хранилищу. Количество пострадавших оценивается в 3,75 млн человек. Утекли персональные данные, номера удостоверений личности и информация о платежах.
Инциденты внутри медицинских учреждений
Помимо внешних атак, клиники продолжают сталкиваться с утечками из-за внутренних нарушений или недостаточной защиты собственных сетей.
- Murfreesboro Medical Clinic (США): В конце августа 2026 года центр уведомил прокуратуру штата Вермонт о компрометации номеров социального страхования и медицинских карт. Точное количество пострадавших не раскрывается. Это повторный инцидент: три года назад клиника потеряла данные более 500 тыс. человек в результате кибератаки.
- Partnered Health (Австралия): Сеть из 21 клиники, принадлежащая инвестиционной фирме Quadrant, сообщила об инциденте, произошедшем 23 июня 2026 года. Из сети похищены данные тысяч пациентов в городах Сидней, Мельбурн и Канберра. Утечка включает личные сведения (имена, даты рождения, адреса), данные о страховках Medicare, а также врачебную тайну: записи консультаций, направления и результаты лабораторных исследований.
- NAS Recovery Solutions (США): Клиника по лечению расстройств, связанных с употреблением психоактивных веществ, в Лейквуде (Колорадо) сообщила об утечке данных до 7000 клиентов. Причина инцидента — действия внутренних нарушителей. В мае 2026 года стало известно, что сотрудники без служебной необходимости скачивали базы пациентов, включая имена, даты рождения и номера телефонов.
Практические риски для отрасли
Анализ последних инцидентов позволяет выделить ключевые уязвимости в цепочке здравоохранения:
- Зависимость от облачных сервисов: Взлом учетных записей на платформах вроде AWS (случай с CareCloud) или облачных бизнес-приложений (AdaptHealth) дает хакерам доступ к централизованным базам данных. Это требует от медицинских организаций пересмотра политик доступа и многофакторной аутентификации для внешних сервисов.
- Уязвимость цепочки поставок: Атаки на McKesson и AdaptHealth демонстрируют, что кража данных у одного крупного поставщика затрагивает пациентов десятков или сотен клиник-клиентов. Для медицинских учреждений критически важно проверять уровень ИБ своих контрагентов.
- Риск человеческого фактора: Утечка в NAS Recovery Solutions подтверждает, что внутренние сотрудники остаются серьезной угрозой. Контроль за действиями персонала и аудит доступа к базам данных пациентов становятся обязательным элементом безопасности, особенно в чувствительных сферах, таких как психиатрия и наркология.
- Конфиденциальность диагнозов: В утечках McKesson и Partnered Health фигурируют данные о серьезных заболеваниях (онкология, расстройства поведения). Это создает репутационные риски для пациентов и потенциальные юридические последствия для клиник из-за нарушения врачебной тайны.
Подтверждение: infowatch.ru