top of page

Hơn 3,7 triệu bệnh nhân bị ảnh hưởng trong vụ rò rỉ dữ liệu của CareCloud

  • Ảnh của tác giả: Kamy Le
    Kamy Le
  • 1 ngày trước
  • 3 phút đọc

Vụ rò rỉ dữ liệu của CareCloud – nhà cung cấp giải pháp công nghệ y tế niêm yết trên sàn chứng khoán Mỹ – đang trở thành một trong những vụ sự cố rò rỉ dữ liệu y tế lớn nhất trong năm 2026. Ban đầu được ghi nhận là một sự cố gián đoạn nhỏ, quy mô thực tế của đợt tấn công này hiện đã tăng lên gấp 10 lần so với các dự báo ban đầu.

vu-ro-ri-du-lieu-cua-carecloud
CareCloud xác nhận bị rò rỉ dữ liệu

Diễn biến sự cố gián đoạn mạng tháng 3/2026

CareCloud là đơn vị chuyên cung cấp hệ thống hồ sơ sức khỏe điện tử (EHR), quản lý phòng khám, thanh toán y tế và dịch vụ chuỗi doanh thu. Vào tháng 3/2026, công ty đã nộp báo cáo lên Ủy ban Chứng khoán và Giao dịch Mỹ (SEC) để công bố về một sự cố mạng gây gián đoạn hệ thống trong 8 giờ và làm mất quyền truy cập vào một cơ sở dữ liệu.

Tuy nhiên, kết quả điều tra sau đó cho thấy kẻ tấn công đã âm thầm truy cập vào môi trường đám mây Amazon Web Services (AWS) của công ty trong khoảng thời gian từ ngày 10/03 đến 16/03/2026. Trong khoảng thời gian này, tin tặc tuyên bố đã trích xuất thành công dữ liệu từ các cơ sở dữ liệu lưu trữ trên hệ thống.

Quy mô nạn nhân tăng vọt gấp 10 lần

Vào tháng 7/2026, các báo cáo từ văn phòng Tổng Chưởng lý tại nhiều bang ước tính số lượng người chịu ảnh hưởng chỉ vào khoảng 350.000 người. Tuy nhiên, khi dữ liệu được cập nhật trên công cụ theo dõi vi phạm của Bộ Y tế và Dịch vụ Nhân sinh Mỹ (HHS), con số này đã tăng lên một cách đột biến: đạt 3.371.508 người vào thứ Hai và tiếp tục nhảy vọt lên 3.756.469 người vào thứ Ba.

Do mức tăng quá lớn, con số mới ban đầu bị nghi ngờ là lỗi nhập liệu. Mặc dù vậy, đại diện HHS đã xác nhận thông tin này hoàn toàn chính xác dựa trên báo cáo mới nhất mà CareCloud cung cấp cho cơ quan chức năng.

Những thông tin nhạy cảm bị đánh cắp và rủi ro kèm theo

Môi trường bị xâm nhập chứa đựng lượng lớn thông tin cá nhân và y tế quan trọng, bao gồm:

  • Họ tên đầy đủ, địa chỉ nhà và ngày tháng năm sinh.

  • Số an sinh xã hội (SSN) và số giấy phép lái xe.

  • Thông tin bảo hiểm y tế cùng toàn bộ dữ liệu khám chữa bệnh.

  • Thông tin thẻ thanh toán đầy đủ (đối với một nhóm nhỏ cá nhân).

Do dữ liệu y tế và thông tin định danh cá nhân không thể dễ dàng thay đổi hay "cấp lại" như mật khẩu, người dùng đứng trước nguy cơ cao bị trộm cắp danh tính, gian lận tài chính hoặc trở thành mục tiêu của các chiến dịch lừa đảo giả mạo (phishing). Đáng chú ý, vì CareCloud là bên cung cấp hạ tầng công nghệ cho các cơ sở y tế chứ không làm việc trực tiếp với bệnh nhân, nhiều nạn nhân chỉ lần đầu tiên biết đến sự tồn tại của công ty này khi nhận được thông báo.

Biện pháp ứng phó với vụ rò rỉ dữ liệu của CareCloud và những câu hỏi chưa có lời giải

Từ ngày 25/07/2026, CareCloud đã bắt đầu gửi thư thông báo trực tiếp đến các cá nhân bị ảnh hưởng. Công ty cung cấp gói dịch vụ bảo vệ danh tính miễn phí thông qua đơn vị IDX với thời hạn từ 12 đến 24 tháng, có hiệu lực kích hoạt đến hết ngày 17/12/2026. Các chuyên gia khuyến cáo người nhận thông báo cần nâng cao cảnh giác trước các dấu hiệu lừa đảo.

Dù quy mô thiệt hại đã dần lộ diện, vụ việc vẫn còn nhiều câu hỏi mở. Hiện chưa có nhóm tội phạm mạng hay băng nhóm tống tiền nào đứng ra nhận trách nhiệm, CareCloud cũng chưa xác định được danh tính kẻ đứng sau. Bên cạnh đó, thông tin về việc kẻ tấn công có yêu cầu tiền chuộc hay công ty có thực hiện thanh toán để ngăn dữ liệu rò rỉ hay không vẫn chưa được công bố.

Sự cố của CareCloud cho thấy thời gian khôi phục hệ thống nhanh chóng (chỉ trong vài giờ) không đồng nghĩa với việc dữ liệu được an toàn, đặc biệt đối với các đơn vị nắm giữ thông tin y tế của hàng nghìn tổ chức đối tác.

Tham khảo:

Bình luận


theo dõi ipsip việt nam trên google news.png
conact-ipsip-vietnam
zalo
đặt lịch hẹn
bottom of page