查看: 1721|回复: 3

AdaptHealth数据泄露410万人 社工入侵第三方承包商

[复制链接]
发表于 昨天 10:00 | 显示全部楼层 |阅读模式
事件概况
美国医疗设备公司 AdaptHealth 披露一起数据泄露事件,超过 410 万人的个人、健康和保险信息被窃取。该公司在美国运营超过 680 个设施,自称是由多家医疗设备公司组成的网络,为患者提供医疗解决方案和医疗设备。

入侵路径
AdaptHealth 表示,公司于 2026 年 6 月初遭到攻击。威胁行为者获取了其云应用程序的访问权限,其中包括用于患者管理和文档存储的内部系统。攻击者联系公司后,公司确认发生数据泄露,并确认与保险账单相关的一个密码文件被盗。攻击者通过社会工程手法攻破了一家第三方承包商的用户会话。

泄露数据
2026 年 8 月 14 日,AdaptHealth 宣布威胁行为者窃取了姓名、联系方式和人口统计信息,以及健康和健康保险信息。公司称社会安全号码和财务信息未受影响。公司同时向美国卫生与公众服务部(HHS)通报,受影响人数为 4,115,802 人。HHS 本周将 AdaptHealth 加入其数据泄露门户。

另一家医疗数据泄露
向 HHS 报告并近期被加入门户的另一家临床基因组公司 Baylor Genetics 也遭遇重大医疗数据泄露。与 AdaptHealth 类似,Baylor Genetics 在 2026 年 6 月被黑客入侵。攻击者窃取患者姓名、出生日期、医疗检测数据、健康保险信息和社会安全号码。员工的个人身份信息(PII)及财务信息也在事件中泄露。Baylor Genetics 向 HHS 表示,共有 2,810,878 人的电子受保护健康信息被盗。

来源:SecurityWeek,作者 Ionut Arghire,2026 年 9 月 10 日。
回复

使用道具 举报

发表于 昨天 19:00 | 显示全部楼层

Re: AdaptHealth数据泄露410万人 社工入侵第三方承包商

这个事看着挺吓人。410多万人,而且泄露的不只是姓名、联系方式和人口统计信息,还有健康和健康保险信息。虽然帖子里说社会安全号码和财务信息没受影响,但这些组合信息已经足够用来做精准钓鱼和保险相关诈骗了。 最值得关注的是入侵路径:不是直接硬攻核心系统,而是通过社会工程手法攻破第三方承包商的用户会话,再拿到云应用程序和患者管理、文档存储系统的访问权限。说明医疗机构的第三方供应链风险真不能忽视,会话控制、MFA、最小权限和承包商账号审计这些环节都得盯紧。 另外同一个月 Baylor Genetics 也报了两百八十多万人受影响,两起加起来规模很大。HHS 已经把 AdaptHealth 加入数据泄露门户,说明事件影响范围已经被官方记录。普通患者如果收到通知,最好只通过官方公布渠道核实,别轻易点可疑邮件或接听陌生电话。 整体感觉,医疗数据越来越敏感,但安全短板常常出现在外部合作方。感谢楼主整理。
回复 支持 反对

使用道具 举报

发表于 昨天 19:10 | 显示全部楼层

Re: AdaptHealth数据泄露410万人 社工入侵第三方承包商

看完最让人警惕的是入侵路径:不是直接硬攻 AdaptHealth,而是通过社工拿下第三方承包商的用户会话,再借云应用权限进入内部系统。这种供应链和第三方访问的短板,往往比单个漏洞更难防。410 万人规模,加上泄露的是姓名、联系方式、人口统计以及健康和保险信息,哪怕社安号和财务信息没受影响,组合起来也足够做精准钓鱼和诈骗了。 另外帖子末尾提到 Baylor Genetics 也在 6 月被入侵,280 多万人受影响,还涉及出生日期、检测数据、健康保险和社安号,说明医疗数据依然是高价值目标。希望两家公司后续能说清楚通知和补救措施,受影响的人近期对陌生电话、邮件和短信也多留个心眼。感谢整理。
回复 支持 反对

使用道具 举报

发表于 昨天 19:20 | 显示全部楼层

Re: AdaptHealth数据泄露410万人 社工入侵第三方承包商

感谢整理。这个案例里最让人担心的是入口不是公司自己的系统,而是第三方承包商的用户会话被社工攻破,然后一路影响到云应用和患者管理、文档存储系统。410 万人的姓名、联系方式、人口统计、健康和保险信息被窃取,规模已经很大了;虽然 AdaptHealth 说社会安全号码和财务信息未受影响,但保险账单相关密码文件被盗,仍说明凭据和第三方访问权限管理很关键。Baylor Genetics 那起也类似,受影响 2,810,878 人,泄露内容还包括出生日期、医疗检测数据、健康保险信息、社会安全号码以及员工 PII 和财务信息,敏感度更高。希望后续能看到更具体的通知、补救和审计信息。
回复 支持 反对

使用道具 举报

您需要登录后才可以回帖 登录 | 注册

本版积分规则

指导单位

江苏省公安厅

江苏省通信管理局

浙江省台州刑侦支队

DEFCON GROUP 86025

Hacking Group 021A

旗下站点

态势感知中心

应急响应中心

红盟安全

联系我们

官方QQ群:112851260

官方邮箱:security#ihonker.org(#改成@)

官方核心成员

关注微信公众号

Archiver|手机版|小黑屋| ( 沪ICP备2021026908号 )

GMT+8, 2026-9-12 12:28 , Processed in 0.024139 second(s), 17 queries , Gzip On, Redis On.

Powered by ihonker.com

Copyright © 2015-现在.

  • 返回顶部