CareCloud向美国卫生与公众服务部(HHS)提交的文件显示,今年3月的一次云端入侵导致超过375万人的个人信息和医疗记录被窃。这份文件本周一提交,周二又把数字小幅上修,公司自己也没说清是否还会继续涨。这起事件目前是2026年美国医疗行业第五大数据泄露案。
CareCloud不是普通的诊所软件商,它为美国数万家医疗机构提供电子病历存储和计费服务,间接掌握着数百万患者的敏感数据。一家供应商出事,牵连的是整条服务链上的医院和诊所——这才是这次泄露最该被记住的地方。
发生了什么:六天入侵,五个月才敲定数字
CareCloud今年3月底首次披露攻击时,说法很简单:黑客在公司一处云存储环境里持续访问了六天。
7月底通知受害者时,公司补充了一个细节:攻击者从CareCloud的AWS账户里外泄了数据。需要说清楚的是,这只说明数据存放在AWS上被偷走,不代表AWS自身的安全出了问题。
直到本周提交给HHS的文件,公司才第一次给出确切规模:超过375万人受影响,而且这个数字目前不排除继续上调。
被偷的数据类型不少:姓名、住址、社会安全号码、医疗健康信息,还有护照或驾照号码,以及银行和金融账户信息。这几类信息叠在一起,意味着受害者面对的不只是隐私泄露,还有身份盗用和金融欺诈的现实风险。
为什么重要:谁来担责,至今没人回答
CareCloud首席执行官Stephen Snyder至今没有回应媒体的多次询问:公司是否向黑客支付了赎金,谁负责公司的网络安全,他本人是否会因此离职。
这三个问题决定着这起泄露该按多严重的等级去处理,但目前全部悬空。这给使用第三方电子病历或计费系统的医疗机构一个直接提醒:数据安全责任不会因为外包给供应商就转移出去,患者出了问题,第一个被找上门的往往还是医院和诊所自己。
放进今年泄露潮里看:规模中段,处置最慢
CareCloud的规模在同类事件里不算最大,但公司从披露到说清数字,用了五个月。
| 事件 | 受影响人数 | 备注 |
|---|---|---|
| DentaQuest | ≥1500万 | 2026年迄今规模最大 |
| CareCloud | 375万+ | 数字仍可能上调 |
| TriZetto | 340万 | 已确认数字 |
| Craneware | 未公布 | 7月披露泄露,人数尚未公开 |
对比看,CareCloud的规模比TriZetto略高,但远不及DentaQuest。真正拉低这起事件评分的,不是人数,是披露节奏和问责态度。
对两类人分别意味着什么
医疗机构的安全负责人该做三件具体事:核查本机构患者数据是否经CareCloud处理;重新审视与第三方EHR、计费服务商合同里的数据安全条款和责任划分;要求供应商提供信用监控之类的补救措施,而不是等对方主动说明。
患者能做的更直接:查是否收到CareCloud的通知信函,确认自己是否在受害名单里;申请信用冻结或欺诈警报;留意陌生的医保理赔记录和新开信用账户;接到自称医保或银行的电话,先挂断再回拨官方号码核实。
接下来值得盯的是三件事:375万这个数字会不会继续上调,CareCloud是否会公开赎金支付情况,Stephen Snyder会不会在压力下给出正式回应。目前这三件事都还没有答案。
