Nutex Health разкри инцидент с киберсигурността, свързан с неоторизирана дейност в компютърната си мрежа, като предварителните констатации показват, че неизвестна трета страна е осъществила достъп и е източила информация, съхранявана на сървърите на компанията.
Здравната компания, базирана в Хюстън, Тексас, разкри инцидента в подадено заявление по Формуляр 8-K до Комисията по ценните книжа и фондовите борси на САЩ (SEC) с дата 24 август 2026 г.
От Nutex Health заявиха, че наскоро са разбрали за подозрителна дейност, засягаща данни, поддържани в тяхната мрежова среда. Компанията е започнала разследване с подкрепата на независим външен екип за реагиране при инциденти и експерти по компютърна криминалистика.
Тя също така е активирала своя план за реагиране при киберинциденти, приложила е мерки за ограничаване и е уведомила правоприлагащите органи. Според подаденото заявление, неоторизираната страна е осъществила достъп и е премахнала определени данни от сървърите на Nutex Health.
Компанията заяви, че засегнатата информация може да включва лични или поверителни записи. Въпреки това пълният обхват на излагането на данни все още не е определен.
Nutex Health оценява дали информация за пациенти, записи за служители, данни за сертифицирани доставчици на здравни услуги, поверителна бизнес информация, финансови данни, интелектуална собственост или други чувствителни записи са били достъпени, придобити или източени по време на проникването.
Разкритието не идентифицира първоначалния вектор на достъп, датата на проникване, злонамерения субект, използвания зловреден софтуер или дали инцидентът включва зловреден софтуер за откуп (ransomware).
Компанията също така не потвърди обема на данните, за които се твърди, че са взети от нейните системи, нито дали откраднатата информация е била публикувана, продадена или злоупотребено с нея по друг начин.
Към момента на подаване на заявлението от Nutex Health заявиха, че не са установили съществено въздействие върху своите бизнес операции или системи за финансово отчитане.
Организацията освен това заяви, че към момента не вярва, че инцидентът е оказал или е разумно вероятно да окаже съществено въздействие върху нейната бизнес стратегия, оперативни резултати, финансово състояние или резултати от дейността. Разследването обаче продължава и оценката може да се промени с развитието на криминалистичния анализ.
Пробивите в здравния сектор могат да създадат значително излагане на риск, тъй като засегнатите среди могат да съдържат защитена здравна информация, лични данни, трудови досиета, идентификационни данни на доставчици, данни за таксуване и вътрешни бизнес документи.
Nutex Health заяви, че оценява своите правни и регулаторни задължения за уведомяване. Ако разследването установи, че е засегната информация за пациенти, компанията възнамерява да изпрати необходимите уведомления до засегнатите лица и други съответни страни.
Заявлението също така предупреждава, че инцидентът може да доведе до правни, финансови, оперативни, репутационни и регулаторни рискове. Те могат да включват разкриване на данни, измамно използване на открадната информация, загуба или унищожаване на фирмени данни, регулаторен контрол, съдебни спорове, разходи за отстраняване на последиците и смущения, причинени от отклоняването на вниманието на ръководството към реагиране на инцидента.
Организациите, обработващи здравни данни, остават атрактивни мишени за финансово мотивирани киберпрестъпници, тъй като медицинските и бизнес записите могат да бъдат монетизирани чрез измами с самоличност, изнудване, фишинг и препродажба на престъпни пазари.
Инцидентът с Nutex Health подчертава значението на бързото ограничаване, запазването на криминалистични доказателства, мониторинга на привилегирования достъп, сегментирането на мрежата и навременните процедури за уведомяване след подозрение за източване на данни.
От Nutex Health все още не са разкрили дали ще предоставят допълнителни технически подробности, индикатори за компрометиране или окончателен брой на засегнатите лица.