
Компанія Unlimited Technology Systems, що спеціалізується на програмному забезпеченні для охорони здоров’я, повідомила про інцидент витоку даних, який торкнувся понад 3,8 мільйона осіб. Злом стався в жовтні 2025 року.
Компанія подала зразки повідомлень про витік даних до органів влади 1 липня цього року, але не розкрила точну кількість постраждалих осіб.
Згідно з даними порталу повідомлень про витоки даних Міністерства охорони здоров’я та соціальних служб США (U.S. Dept. of Health and Human Services), сервер компанії був зламаний, і дані 3 803 750 осіб опинилися у розпорядженні неавторизованої сторони.

Unlimited Technology Systems — це компанія-розробник програмного забезпечення, яка надає фінансові технології та рішення для управління доходами для медичних закладів. Згідно з інформацією на її вебсайті, компанія обслуговує 4 500 клінік і 6 500 спеціалізованих медичних установ по всій території Сполучених Штатів, обробляючи понад 70 мільярдів доларів щорічних медичних платежів.
У жовтні 2025 року компанія виявила несанкціоновану активність у своєму комерційному центрі обробки даних та розпочала розслідування, яке показало, що хакери мали доступ до певних файлів протягом п’яти днів.
«19 жовтня 2025 року Unlimited Technology Systems виявила несанкціоновану активність у своєму комерційному центрі обробки даних та розпочала розслідування за допомогою фірми з кібербезпеки, що спеціалізується на розслідуванні інцидентів», — повідомила компанія 20 липня 2026 року.
«Це розслідування встановило, що між 5 жовтня 2025 року та 10 жовтня 2025 року неавторизований суб’єкт отримав доступ до файлів і, можливо, скопіював особисту інформацію пацієнтів медичних закладів, які обслуговує Unlimited».
Типи даних, які потенційно могли бути розкриті під час цього інциденту, включають:
- Повні імена
- Номери соціального страхування
- Дати народження
- Адреси електронної пошти та поштові адреси
- Номери телефонів
- Демографічні дані
- Скани посвідчень водія/інших урядових посвідчень
- Картки медичного страхування
- Форми прийому пацієнтів
- Номери страхових полісів
- Інформація про страхові виплати та пільги
- Номери медичних карток
- Дати обслуговування
- Інформація про діагнози
Компанія повідомила про інцидент правоохоронні органи та почала надсилати повідомлення про витік даних постраждалим пацієнтам 1 липня 2026 року.
Згідно з повідомленням, жодна група, що займається програмами-вимагачами або вимаганням даних, публічно не взяла на себе відповідальність, і Unlimited Technology Systems не змогла встановити особи зловмисників.
Оскільки Unlimited Technology Systems обробляє інформацію від імені медичних організацій, постраждалі пацієнти зазвичай не мають прямого зв’язку з самою компанією, і отримання повідомлення про витік даних від неї може викликати плутанину.
Для зниження ризиків, пов’язаних із розкриттям конфіденційних даних, отримувачам повідомлень були запропоновані послуги моніторингу особистих даних через компанію Kroll.

Команди безпеки реєструють 54% успішних атак і сигналізують лише про 14% з них. Решта атак проходять непоміченими через мережу компанії.
Whitepaper від Picus демонструє, як тестування на симуляцію атак і зламів перевіряє ваші правила SIEM та EDR, щоб загрози більше не прослизали повз систему виявлення.
За даними порталу: www.bleepingcomputer.com
