Phreesia، یک شرکت ارائهدهنده نرمافزار بهعنوان سرویس (SaaS) در حوزه سلامت، به بیش از ۹۱۰,۰۰۰ نفر اطلاع میدهد که دادههای شخصی و بهداشتی آنها در اثر یک نقض امنیتی در ماه مه ۲۰۲۴ افشا شده است. این نقض در زیرمجموعه این شرکت به نام ConnectOnCall رخ داده است، که در اکتبر ۲۰۲۳ خریداری شده بود.
ConnectOnCall چیست؟ این یک پلتفرم سلامت از راه دور و سرویس پاسخگویی تلفنی خارج از ساعت کاری است که برای ارائهدهندگان خدمات بهداشتی، رهگیری تماسهای بیماران را بهصورت خودکار انجام میدهد.
در تاریخ ۱۲ مه ۲۰۲۴، ConnectOnCall متوجه مشکلی در زیرساختهای خود شد که بر امنیت این سیستم تأثیر گذاشته بود. بلافاصله تحقیقاتی را آغاز کرد و اقداماتی برای ایمنسازی محصول و اطمینان از امنیت کلی محیط خود انجام داد.
دسترسی غیرمجاز: تحقیقات ConnectOnCall نشان داده که از ۱۶ فوریه ۲۰۲۴ تا ۱۲ مه ۲۰۲۴، یک طرف ثالث ناشناس به این پلتفرم و دادههای خاصی در داخل آن دسترسی داشته است. این دادهها شامل برخی از اطلاعات ارتباطات بین ارائهدهندگان خدمات بهداشتی و بیماران بوده است.
اقدامات پس از کشف نقض
- شرکت Phreesia به مقامات فدرال مجری قانون در مورد این حادثه اطلاع داده است.
- کارشناسان امنیت سایبری خارجی را برای بررسی ماهیت و تأثیر این نقض استخدام کرده است.
- ConnectOnCall به صورت موقت از دسترس خارج شده و تلاشهایی برای بازیابی سیستمها در یک محیط جدید و امنتر در حال انجام است.
تعداد افراد تحت تأثیر: در حالی که بیانیه شرکت تعداد افراد تحت تأثیر را به طور دقیق مشخص نکرده، ConnectOnCall به وزارت بهداشت و خدمات انسانی ایالات متحده (HHS) اطلاع داده که این نقض اطلاعات سلامت محافظتشده ۹۱۴,۱۳۸ بیمار را تحت تأثیر قرار داده است.
در جریان نقض امنیتی نزدیک به سهماهه، چه اطلاعاتی افشا شده و چه اقداماتی از سوی شرکت Phreesia انجام شده است.
اطلاعات افشا شده
اطلاعات شخصی که در این نقض امنیتی افشا شدهاند شامل موارد زیر هستند:
- نامها و شمارههای تلفن بیماران.
- اطلاعات بهاشتراکگذاشتهشده در ارتباطات بین بیماران و ارائهدهندگان خدمات سلامت، که ممکن است شامل موارد زیر بوده باشد:
- شماره پروندههای پزشکی.
- تاریخ تولد.
- جزئیاتی درباره شرایط سلامتی، درمانها یا نسخههای دارویی.
- در تعداد کمی از موارد، شماره تأمین اجتماعی (Social Security Number) افراد آسیبدیده.
توضیحات شرکت Phreesia
- جدا بودن خدمات: این نقض امنیتی فقط بر سرویس ConnectOnCall تأثیر گذاشته است و سایر خدمات Phreesia (مانند پلتفرم ثبتنام بیماران) تحت تأثیر قرار نگرفتهاند.
- اطمینان از امنیت: بر اساس تحقیقات فعلی، شواهدی دال بر تأثیرگذاری این نقض بر سایر خدمات شرکت وجود ندارد.
اقدامات و توصیهها
- بازیابی سرویس: Phreesia تأکید کرده که اهمیت سرویس ConnectOnCall برای مشتریان خود را درک میکند و در حال تلاش برای بازیابی این سرویس در اسرع وقت است.
- توصیه به افراد آسیبدیده:
- به افرادی که ممکن است تحت تأثیر قرار گرفته باشند توصیه شده است که هرگونه سرقت هویت یا کلاهبرداری احتمالی را به بیمهگر، طرح بهداشتی یا مؤسسه مالی خود گزارش دهند.
- با وجود این، شرکت اعلام کرده که تاکنون هیچ شواهدی مبنی بر سوءاستفاده از اطلاعات افشاشده پیدا نکرده است.