tech & talk
Segurança19 de ago. de 2026, 13:00

CareCloud confirma roubo de dados médicos de 3,7 milhões de pacientes

A empresa de prontuários eletrônicos CareCloud confirmou à HHS que hackers roubaram dados pessoais e de saúde de mais de 3,7 milhões de pacientes nos EUA. É o quinto maior vazamento de dados de saúde do país em 2026.

Por Denise Sampaio · Repórter de Segurança

Compartilhar

O que aconteceu

A CareCloud, empresa de Nova Jersey que fornece armazenamento de prontuários eletrônicos para dezenas de milhares de clínicas e hospitais nos Estados Unidos, confirmou ao Departamento de Saúde e Serviços Humanos (HHS) americano que hackers roubaram dados pessoais e médicos de mais de 3,7 milhões de pacientes. O número foi revisado para cima pela empresa nesta semana — divulgações anteriores, feitas a reguladores estaduais, indicavam algo entre 345 mil e 3,3 milhões de afetados.

Segundo a companhia, criminosos tiveram acesso não autorizado à conta da CareCloud na Amazon Web Services (AWS) entre 10 e 16 de março de 2026, período em que extraíram dados armazenados em um dos ambientes de prontuário eletrônico da empresa. A disrupção de rede foi detectada em 16 de março, e a CareCloud diz ter eliminado a ameaça, sem identificar novos acessos indevidos desde então. Até o momento, nenhum grupo assumiu publicamente a autoria do ataque.

O caso é considerado o quinto maior vazamento de dados de saúde nos Estados Unidos em 2026, atrás de incidentes como o da DentaQuest, que expôs registros de 15 milhões de pessoas.

Quem é afetado

Os dados roubados variam por indivíduo, mas podem incluir nome completo, endereço residencial, número de Seguro Social, informações médicas e de saúde, documentos de identificação (carteira de motorista e passaporte) e dados bancários e de cartão de pagamento. Como a CareCloud presta serviço de retaguarda para hospitais, consultórios médicos e outras práticas de saúde, muitos pacientes afetados podem nem saber que seus dados passavam pelos sistemas da empresa — o vínculo é indireto, via o prestador de saúde que usa a plataforma.

A CareCloud não se pronunciou publicamente sobre o incidente desde março. O CEO Stephen Snyder não respondeu a pedidos de esclarecimento sobre se a empresa pagou resgate ou sobre responsabilidades de segurança cibernética.

O que fazer agora

Se você foi notificado por carta pela CareCloud ou por uma clínica que usa seus serviços, veja o que fazer:

  • Leia com atenção a carta de notificação recebida por correio — ela detalha exatamente quais dados seus foram expostos.
  • Ative o serviço de proteção de identidade oferecido gratuitamente pela empresa, o IDX, que inclui monitoramento de crédito e de uso indevido de dados (CyberScan), suporte para recuperação de roubo de identidade e seguro de até US$ 1 milhão.
  • Monitore extratos bancários e faturas de cartão de crédito em busca de movimentações não reconhecidas.
  • Fique atento a golpes de phishing que citem o vazamento da CareCloud como isca — criminosos costumam explorar esse tipo de notícia para enviar e-mails ou SMS falsos.
  • Considere congelar o crédito junto às agências de proteção nos EUA (credit freeze), especialmente se números de Seguro Social e documentos de identificação foram expostos.
  • Guarde a carta de notificação e qualquer protocolo de atendimento: eles podem ser necessários caso você precise contestar cobranças futuras.
vazamento de dadossaúdecarecloudprontuário eletrônicoransomware
Compartilhar