
บริษัท Medical Computer Business Services (MCBS) ผู้ให้บริการด้านการเรียกเก็บเงินทางการแพทย์ ได้ออกมาเปิดเผยว่า การโจมตีเครือข่ายที่เกิดขึ้นเมื่อปี 2025 ได้ทำให้ข้อมูลที่มีความสำคัญของประชาชนมากกว่า 1.26 ล้านรายถูกเปิดเผยออกไป
เหตุการณ์ด้านความปลอดภัยครั้งนี้ถูกเปิดเผยไปตั้งแต่ช่วงปลายเดือนที่ผ่านมา โดยยังไม่มีรายละเอียดใด ๆ เกี่ยวกับจำนวนผู้ที่อาจได้รับผลกระทบ กระทั่งในการรายงานต่อกระทรวงสาธารณสุข และบริการมนุษย์ของสหรัฐฯ (U.S. Department of Health and Human Services) ทางบริษัทได้ระบุว่ามีผู้ได้รับผลกระทบทั้งสิ้น 1,261,464 ราย
บริษัท MCBS เป็นบริษัทเอกชนระดับภูมิภาคที่ให้บริการด้านการเรียกเก็บเงินทางการแพทย์ และการบริหารจัดการสถานพยาบาล ซึ่งมีสำนักงานใหญ่ตั้งอยู่ที่เมือง Augusta รัฐ Georgia โดยให้บริการทั้งด้านการเรียกเก็บเงิน, การลงรหัสทางการแพทย์, บัญชีลูกหนี้, งานด้านการเงิน และงานด้านธุรการ แก่องค์กรด้านการดูแลสุขภาพ
บริษัทดังกล่าวทำหน้าที่เป็นผู้รวบรวมข้อมูลด้านการดูแลสุขภาพ (Healthcare Data Aggregator) ซึ่งประมวลผลเวชระเบียนของผู้ป่วยให้กับผู้ให้บริการด้านการดูแลสุขภาพ
เมื่อช่วงปลายเดือนมิถุนายน บริษัท MCBS ได้เผยแพร่หนังสือแจ้งเตือนบนเว็บไซต์ของตนเองโดยระบุว่า กลุ่มผู้โจมตีได้เข้าถึงเครือข่ายของบริษัทโดยไม่ได้รับอนุญาต ในช่วงระหว่างวันที่ 22 ถึง 26 กันยายน 2025
จากนั้นทางบริษัทได้ดำเนินการตรวจสอบเพื่อระบุขอบเขต และผลกระทบของเหตุการณ์ ซึ่งแล้วเสร็จเมื่อวันที่ 28 พฤษภาคมของปีนี้ โดยพบว่าข้อมูลที่อาจถูกเปิดเผยออกไปประกอบด้วย
- ชื่อ-นามสกุล
- ที่อยู่ตามที่พักอาศัย
- หมายเลขประกันสังคม
- วันเดือนปีเกิด
- หมายเลขผู้รับผลประโยชน์ตามแผนประกันสุขภาพ
- หมายเลขกรมธรรม์ประกันสุขภาพ
- หมายเลขประจำตัวผู้เอาประกัน
- ประวัติการรักษาพยาบาล
- สภาวะทางจิตใจ และ ร่างกาย
- ข้อมูลการรักษาพยาบาล
- ข้อมูลผลการวินิจฉัยโรค
ทั้งนี้ข้อมูลที่ถูกเปิดเผยนั้นแตกต่างกันไปในแต่ละบุคคล
นอกจากนี้หนังสือแจ้งเตือนดังกล่าวยังได้ระบุรายชื่อหน่วยงานที่อยู่ภายใต้ข้อบังคับไว้ทั้งหมด 7 แห่ง ซึ่งหมายถึงผู้ให้บริการด้านการดูแลสุขภาพที่ MCBS เป็นผู้ดูแลข้อมูลผู้ป่วยให้ในฐานะผู้ให้บริการที่เป็นคู่สัญญาโดยรวมถึง South Georgia Radiology Consultants, SkinPath Solutions และ Stephen W. Brown and Radiology Associates
บริษัท MCBS ได้แนะนำให้ผู้ที่อาจได้รับผลกระทบดำเนินการแจ้งเตือนการฉ้อโกง (Fraud Alert) และพิจารณาอายัดข้อมูลเครดิตของตนเอง (Security Freeze)
สำหรับผู้ที่เคยเข้ารับบริการทางการแพทย์ในรัฐ Georgia ต่างได้รับคำแนะนำให้ติดต่อไปยังผู้ให้บริการด้านการดูแลสุขภาพของตน เพื่อตรวจสอบว่าสถานพยาบาลดังกล่าวมีการทำงานร่วมกับ MCBS หรือไม่ และข้อมูลส่วนบุคคลของตนอาจได้รับผลกระทบจากเหตุการณ์นี้หรือไม่
การโจมตีครั้งนี้ถูกอ้างความรับผิดชอบโดยกลุ่ม Ransomware ที่ชื่อ PEAR (Pure Extraction and Ransom) ซึ่งอ้างว่าได้ขโมยข้อมูลออกไปจากระบบของ MCBS จำนวน 3.3 เทระไบต์

นอกเหนือจากข้อมูลลูกค้าที่ทางบริษัทระบุว่า ถูกเปิดเผยไปแล้วในประกาศของตน กลุ่มผู้โจมตียังอ้างว่ามีข้อมูลอื่น ๆ อยู่ในครอบครองอีกด้วย ประกอบด้วย
- ข้อมูลด้านทรัพยากรบุคคล (HR)
- รายละเอียดการดำเนินธุรกิจ
- ข้อมูลการชำระเงิน
- จดหมายโต้ตอบทางอีเมล
- ฐานข้อมูลต่าง ๆ
ขณะนี้ข้อมูลดังกล่าวได้ถูกเปิดเผยออกสู่ออนไลน์ทั้งหมดแล้ว อย่างไรก็ตามยังไม่สามารถยืนยันความถูกต้องของข้อมูลได้
ที่มา : Bleepingcomputer

You must be logged in to post a comment.