Взлом ЦРУ американской медицины: 147 миллионов пациентов под ударом через единое биллинговое ПО - SG Tech
, автор: Пламенев Юрий

Взлом ЦРУ американской медицины: 147 миллионов пациентов под ударом через единое биллинговое ПО

Британская Craneware признала кражу данных из систем, через которые проходят счета тысяч больниц и аптек США. Хакеры получили доступ к 147 миллионам записей, собранных за 20 лет. Компания отделывается общими фразами о «процентах» похищенного, но масштаб катастрофы уже оценивают в десятки миллионов скомпрометированных пациентов.

Программное обеспечение для биллинга в американской медицине превратилось в единый пропуск к данным 147 миллионов пациентов. Взлом британской компании Craneware, обслуживающей тысячи больниц и аптек США, показал, насколько хрупка система здравоохранения, построенная на аутсорсинге софта. Хакеры не просто украли имена и адреса. Через биллинговую платформу Craneware проходят счета за медицинские услуги, рецепты, страховые полисы и диагнозы. Это не утечка базы клиентов интернет-магазина, это доступ к самому приватному, что есть у человека — его болезням и истории лечения. Компания купила Sentry в 2021 году, получив архив в 147 миллионов записей, накопленный за два десятилетия. И теперь этот архив в чужих руках.

Craneware признала факт кражи, но упорно называет её «инцидентом» и говорит о «некоторых процентах» от общего объёма. Но «проценты» от почти 150 миллионов записей — это миллионы скомпрометированных пациентов. При этом компания умалчивает, требуют ли хакеры выкуп, и какие именно поля данных похищены. Номер социального страхования, история назначения опиоидов, психиатрические диагнозы — всё это может быть на «чёрном рынке». Тактика замалчивания деталей на ранних этапах расследования — стандартный ход для снижения паники, но она зачастую подрывает доверие к системе в целом. Крупные клиники уже публично выражают обеспокоенность, но менять биллинговую систему для них — как пересаживать сердце пациенту: дорого, долго и смертельно рискованно.

Этот взрыв продолжает пугающую цепочку событий. После атаки на Change Healthcare в 2024 году, затронувшей 192 миллиона человек, стало очевидно: хакеры бьют не по отдельным больницам, а по поставщикам софта, которые держат ключи от всей системы здравоохранения. Взломы TriZetto, CareCloud и Episource подтвердили этот тренд. Слабое звено — не охрана входа в клинику, а пароль, открывающий доступ к облаку с миллионами медицинских карт. Государство не требует от таких поставщиков шифрования на уровне аппаратного обеспечения и обязательной многофакторной аутентификации для каждого оператора. Пока регуляторы не введут жёсткие стандарты, утечки в 50-100 миллионов записей станут не исключением, а нормой.

Что будет дальше? Craneware выплатит многомиллионный штраф, проведет дорогостоящий аудит и, скорее всего, продолжит работать. Рынок не предлагает безопасной альтернативы с такой же интеграцией. Больницы и аптеки привязаны к текущим решениям как к системе жизнеобеспечения. Риск новой утечки превращается во внутреннюю статистику, которой акционеры предпочитают не делиться. Пока конгресс США серьёзно не пригрозит уголовными сроками топ-менеджерам за утечку медицинских данных, мы будем читать однотипные новости о «значительном объёме» украденных диагнозов каждые несколько месяцев. Интересно, сколько ещё «процентов» от 147 миллионов записей должно утечь, чтобы это наконец стало поводом для законодательной бойни, а не очередной экспертизы.