CareCloud xác nhận 3,7 triệu bệnh nhân bị đánh cắp hồ sơ y tế trong vụ vi phạm dữ liệu

Công nghệ19 tháng 8, 2026·4 phút đọc

CareCloud, công ty công nghệ y tế lớn tại Mỹ, xác nhận hơn 3,75 triệu người bị đánh cắp thông tin cá nhân và hồ sơ y tế trong vụ tấn công mạng hồi tháng 3. Đây là vụ vi phạm dữ liệu y tế lớn thứ năm tại Mỹ trong năm 2026, làm dấy lên lo ngại về an ninh dữ liệu trong ngành chăm sóc sức khỏe.

CareCloud xác nhận 3,7 triệu bệnh nhân bị đánh cắp hồ sơ y tế trong vụ vi phạm dữ liệu

CareCloud xác nhận 3,7 triệu bệnh nhân bị đánh cắp hồ sơ y tế trong vụ vi phạm dữ liệu

CareCloud, một trong những công ty lưu trữ dữ liệu y tế hàng đầu tại Mỹ, vừa chính thức xác nhận với cơ quan quản lý rằng hơn 3,75 triệu người đã bị đánh cắp thông tin cá nhân và hồ sơ y tế trong một vụ tấn công mạng nghiêm trọng hồi tháng 3. Vụ việc này hiện được ghi nhận là vụ đánh cắp dữ liệu y tế lớn thứ năm trong năm 2026 tại quốc gia này.

Chi tiết vụ vi phạm dữ liệu

Theo hồ sơ mà CareCloud nộp lên Bộ Y tế và Dịch vụ Nhân sinh Hoa Kỳ (HHS) hôm thứ Hai, số nạn nhân bị ảnh hưởng đã được điều chỉnh tăng lên trong bản cập nhật hôm thứ Ba, dù chưa rõ con số này có tiếp tục tăng hay không. Công ty có trụ sở tại New Jersey chưa đưa ra bình luận nào kể từ khi tiết lộ vụ tấn công vào tháng 3.

CareCloud cung cấp dịch vụ lưu trữ hồ sơ y tế điện tử cho hàng chục nghìn cơ sở chăm sóc sức khỏe trên khắp nước Mỹ, phục vụ hàng triệu bệnh nhân.

Dữ liệu bị đánh cắp bao gồm những gì?

Theo thông báo gửi tới các nạn nhân, tin tặc đã truy cập dữ liệu bệnh nhân được lưu trữ trong môi trường cloud của CareCloud trong vòng 6 ngày. Các đối tượng đã xâm nhập vào tài khoản Amazon Web Services (AWS) của công ty và đánh cắp một lượng lớn dữ liệu, bao gồm:

  • Tên bệnh nhân và địa chỉ nhà
  • Số An sinh Xã hội (Social Security Number)
  • Thông tin y tế và hồ sơ sức khỏe
  • Số giấy tờ tùy thân do chính phủ cấp (hộ chiếu, giấy phép lái xe)
  • Thông tin ngân hàng và tài chính

Phản ứng và trách nhiệm của lãnh đạo

Đáng chú ý, CEO Stephen Snyder của CareCloud vẫn chưa phản hồi các email từ giới truyền thông hỏi về nhiều vấn đề quan trọng, bao gồm việc công ty có trả tiền chuộc cho tin tặc hay không, ai chịu trách nhiệm về an ninh mạng, và liệu ông có kế hoạch từ chức sau sự cố này hay không. Sự im lặng này gây lo ngại về năng lực quản trị rủi ro an ninh của công ty.

Bối cảnh ngành y tế Mỹ

Vụ vi phạm tại CareCloud diễn ra trong bối cảnh ngành y tế Mỹ liên tiếp hứng chịu các cuộc tấn công mạng quy mô lớn. Gã khổng lồ công nghệ TriZetto xác nhận vào tháng 3 rằng một vụ rò rỉ dữ liệu năm 2024 đã ảnh hưởng tới dữ liệu của 3,4 triệu người. Trong khi đó, hãng phần mềm thanh toán y tế Craneware cũng bị đánh cắp dữ liệu hồi tháng 7. DentaQuest, công ty bảo hiểm nha khoa hàng đầu, hiện đang dẫn đầu danh sách với ít nhất 15 triệu người bị ảnh hưởng.

Bài học cho doanh nghiệp Việt Nam

Vụ việc cho thấy ngay cả những công ty công nghệ y tế lớn cũng có thể trở thành mục tiêu của tin tặc, đặc biệt khi dữ liệu y tế có giá trị cao trên chợ đen. Với xu hướng số hóa y tế đang phát triển mạnh tại Việt Nam, các doanh nghiệp cung cấp dịch vụ lưu trữ dữ liệu y tế cần đặc biệt chú trọng:

  • Tăng cường bảo mật đa lớp cho môi trường cloud
  • Mã hóa dữ liệu nhạy cảm ở mọi trạng thái (lưu trữ, truyền tải, xử lý)
  • Xây dựng quy trình ứng phó sự cố rõ ràng và minh bạch
  • Kiểm toán bảo mật định kỳ và nâng cao nhận thức nhân viên

Vụ vi phạm tại CareCloud là lời nhắc nhở mạnh mẽ rằng an ninh dữ liệu không chỉ là vấn đề công nghệ mà còn là vấn đề trách nhiệm pháp lý và đạo đức đối với hàng triệu người dùng.

Chia sẻ:FacebookX
Nội dung tổng hợp bằng AI, mang tính tham khảo. Xem bài gốc ↗