美国医疗科技公司CareCloud本周开始向至少34.5万人发出数据泄露通知。公司说,今年3月黑客入侵了它托管在AWS上的一处电子病历数据库,窃取了病历、身份证件和银行信息。CareCloud为全美超过4.5万家医疗机构保管患者电子病历,一次入侵牵动的不止一家诊所的数据。

这起事件真正的风险点不是34.5万这个数字本身,而是身份、财务和病历数据同时外泄之后很难止血——换一张卡、改一个密码解决不了病历信息被用来做精准诈骗的问题。34.5万也只是目前公开备案的下限,数字后续大概率还会往上修。

34.5万人是目前的下限,数字为什么会涨

CareCloud早在3月27日就向美国证监会提交了8-K文件,首次披露这起入侵,当时没有公布受影响人数。真正的人数是7月才浮出水面——公司陆续向新罕布什尔、马萨诸塞、德克萨斯、缅因等州的总检察长提交通知,合计至少34.5万人。

事件时间线 3月10日 入侵开始 3月16日 至少驻留6天 3月27日 首次披露SEC 7月 批量通知患者 入侵与集中通知之间相隔超过四个月

从3月发现入侵到7月批量通知患者,隔了四个多月。美国多数州的数据泄露法要求企业先完成调查、确认受影响者名单,再在规定期限内分别通知总检察长和本人,这个流程本身就会拉长时间线。公开材料没有说明CareCloud具体卡在哪个环节,四个月的间隔是否踩线也没有官方说法。

34.5万人是几个州已公开备案数字的合计,不是同一份名单去重后的结果。后续如果更多州收到CareCloud的备案通知,这个数字大概率还会继续往上修。

根据提交给加州总检察长办公室的通知,黑客在3月10日至16日至少6天时间里,一直能访问这处电子病历数据库。CareCloud说黑客"声称"已从数据库中导出数据,但没有说明这一说法如何被核实。目前没有勒索软件团伙公开认领这起事件,被窃数据是否已经外传或售卖,也缺乏独立证据。

数据被偷走的是什么,患者和医疗机构现在该做什么

这次泄露的数据清单:姓名、住址、社会安全号、护照或驾照等身份证件号、银行账户和支付卡信息,以及病历数据。

四类信息叠加在一起,风险比单独一类泄露高得多。身份信息能被拿去冒名开户,病历细节能让诈骗话术显得更可信,银行卡信息可以直接套现。患者很难靠换一次卡、改一次密码就把风险关掉。

收到通知或怀疑自己受影响的患者,现在能做的事:

  • 确认自己是否出现在CareCloud或所在医院寄出的通知名单里;
  • 向Equifax、Experian、TransUnion三家征信机构设置欺诈警报或信用冻结;
  • 核对医保账单和费用明细,排查有没有自己没做过的诊疗记录;
  • 对自称医院或CareCloud、索要身份证号和银行信息的电话短信保持警惕。

CareCloud的通知信是否附带免费信用监控服务,公开材料没有说明。

用CareCloud等第三方系统托管病历的医疗机构,安全和采购负责人该做的事:

  • 核查供应商对本机构患者数据的具体访问权限范围;
  • 要求CareCloud提供入侵路径和取证结论的书面说明;
  • 评估本机构作为受影响业务伙伴,是否需要单独履行HIPAA下的通知义务;
  • 把这次事件计入下一轮第三方供应商风险评估,不要等对方主动汇报。

放进今年的医疗数据泄露序列看:规模不大,薄弱环节没变

把CareCloud这次事件放进2026年的医疗数据泄露名单里,规模其实不算大。

事件时间影响人数泄露数据重点
CareCloud2026年3月入侵,7月开始通知至少34.5万(可能上修)病历+身份证件+银行卡信息
TriZetto(医疗账单服务商)2026年3月340万医疗账单相关个人信息
NYC Health + Hospitals2026年5月,入侵持续约1个月180万健康数据+员工指纹信息
Craneware(医院账单软件商)2026年7月确认尚未明确服务器数据,是否含患者信息未定
2026年三起医疗数据泄露规模对比(万人) CareCloud 34.5+ NYC H+H 180 TriZetto 340

这次入侵发生在CareCloud自己搭在AWS上的数据库,是CareCloud的系统被攻破,不等于AWS云平台本身出了问题。

风险早就写在商业模式里:CareCloud一个数据库里存的是它服务的众多机构的患者记录,一处数据库出问题,暴露的患者不会只来自一家诊所。具体覆盖到CareCloud服务的哪些机构,目前对外披露的材料没有说明。

接下来值得盯的几件事:受影响人数是否随更多州备案继续上修;CareCloud有没有公开入侵路径和责任归属;是否有攻击团伙公开认领,或者被窃数据出现在暗网市场;CareCloud服务的其他医疗机构,会不会因为这起事件单独发出自己的通知。

CareCloud首席执行官Stephen Snyder没有回应置评请求。