บริษัท MCBS ผู้ให้บริการด้านการเรียกเก็บเงินทางการแพทย์เผยเหตุการณ์ข้อมูลรั่วไหลกระทบประชาชน 1.26 ล้านราย

บริษัท Medical Computer Business Services (MCBS) ผู้ให้บริการด้านการเรียกเก็บเงินทางการแพทย์ ได้ออกมาเปิดเผยว่า การโจมตีเครือข่ายที่เกิดขึ้นเมื่อปี 2025 ได้ทำให้ข้อมูลที่มีความสำคัญของประชาชนมากกว่า 1.26 ล้านรายถูกเปิดเผยออกไป

เหตุการณ์ด้านความปลอดภัยครั้งนี้ถูกเปิดเผยไปตั้งแต่ช่วงปลายเดือนที่ผ่านมา โดยยังไม่มีรายละเอียดใด ๆ เกี่ยวกับจำนวนผู้ที่อาจได้รับผลกระทบ กระทั่งในการรายงานต่อกระทรวงสาธารณสุข และบริการมนุษย์ของสหรัฐฯ (U.S. Department of Health and Human Services) ทางบริษัทได้ระบุว่ามีผู้ได้รับผลกระทบทั้งสิ้น 1,261,464 ราย

บริษัท MCBS เป็นบริษัทเอกชนระดับภูมิภาคที่ให้บริการด้านการเรียกเก็บเงินทางการแพทย์ และการบริหารจัดการสถานพยาบาล ซึ่งมีสำนักงานใหญ่ตั้งอยู่ที่เมือง Augusta รัฐ Georgia โดยให้บริการทั้งด้านการเรียกเก็บเงิน, การลงรหัสทางการแพทย์, บัญชีลูกหนี้, งานด้านการเงิน และงานด้านธุรการ แก่องค์กรด้านการดูแลสุขภาพ

บริษัทดังกล่าวทำหน้าที่เป็นผู้รวบรวมข้อมูลด้านการดูแลสุขภาพ (Healthcare Data Aggregator) ซึ่งประมวลผลเวชระเบียนของผู้ป่วยให้กับผู้ให้บริการด้านการดูแลสุขภาพ

เมื่อช่วงปลายเดือนมิถุนายน บริษัท MCBS ได้เผยแพร่หนังสือแจ้งเตือนบนเว็บไซต์ของตนเองโดยระบุว่า กลุ่มผู้โจมตีได้เข้าถึงเครือข่ายของบริษัทโดยไม่ได้รับอนุญาต ในช่วงระหว่างวันที่ 22 ถึง 26 กันยายน 2025

จากนั้นทางบริษัทได้ดำเนินการตรวจสอบเพื่อระบุขอบเขต และผลกระทบของเหตุการณ์ ซึ่งแล้วเสร็จเมื่อวันที่ 28 พฤษภาคมของปีนี้ โดยพบว่าข้อมูลที่อาจถูกเปิดเผยออกไปประกอบด้วย

  • ชื่อ-นามสกุล
  • ที่อยู่ตามที่พักอาศัย
  • หมายเลขประกันสังคม
  • วันเดือนปีเกิด
  • หมายเลขผู้รับผลประโยชน์ตามแผนประกันสุขภาพ
  • หมายเลขกรมธรรม์ประกันสุขภาพ
  • หมายเลขประจำตัวผู้เอาประกัน
  • ประวัติการรักษาพยาบาล
  • สภาวะทางจิตใจ และ ร่างกาย
  • ข้อมูลการรักษาพยาบาล
  • ข้อมูลผลการวินิจฉัยโรค

ทั้งนี้ข้อมูลที่ถูกเปิดเผยนั้นแตกต่างกันไปในแต่ละบุคคล

นอกจากนี้หนังสือแจ้งเตือนดังกล่าวยังได้ระบุรายชื่อหน่วยงานที่อยู่ภายใต้ข้อบังคับไว้ทั้งหมด 7 แห่ง ซึ่งหมายถึงผู้ให้บริการด้านการดูแลสุขภาพที่ MCBS เป็นผู้ดูแลข้อมูลผู้ป่วยให้ในฐานะผู้ให้บริการที่เป็นคู่สัญญาโดยรวมถึง South Georgia Radiology Consultants, SkinPath Solutions และ Stephen W. Brown and Radiology Associates

บริษัท MCBS ได้แนะนำให้ผู้ที่อาจได้รับผลกระทบดำเนินการแจ้งเตือนการฉ้อโกง (Fraud Alert) และพิจารณาอายัดข้อมูลเครดิตของตนเอง (Security Freeze)

สำหรับผู้ที่เคยเข้ารับบริการทางการแพทย์ในรัฐ Georgia ต่างได้รับคำแนะนำให้ติดต่อไปยังผู้ให้บริการด้านการดูแลสุขภาพของตน เพื่อตรวจสอบว่าสถานพยาบาลดังกล่าวมีการทำงานร่วมกับ MCBS หรือไม่ และข้อมูลส่วนบุคคลของตนอาจได้รับผลกระทบจากเหตุการณ์นี้หรือไม่

การโจมตีครั้งนี้ถูกอ้างความรับผิดชอบโดยกลุ่ม Ransomware ที่ชื่อ PEAR (Pure Extraction and Ransom) ซึ่งอ้างว่าได้ขโมยข้อมูลออกไปจากระบบของ MCBS จำนวน 3.3 เทระไบต์

นอกเหนือจากข้อมูลลูกค้าที่ทางบริษัทระบุว่า ถูกเปิดเผยไปแล้วในประกาศของตน กลุ่มผู้โจมตียังอ้างว่ามีข้อมูลอื่น ๆ อยู่ในครอบครองอีกด้วย ประกอบด้วย

  • ข้อมูลด้านทรัพยากรบุคคล (HR)
  • รายละเอียดการดำเนินธุรกิจ
  • ข้อมูลการชำระเงิน
  • จดหมายโต้ตอบทางอีเมล
  • ฐานข้อมูลต่าง ๆ

ขณะนี้ข้อมูลดังกล่าวได้ถูกเปิดเผยออกสู่ออนไลน์ทั้งหมดแล้ว อย่างไรก็ตามยังไม่สามารถยืนยันความถูกต้องของข้อมูลได้

ที่มา : Bleepingcomputer