Salteu al contingut principal

AdaptHealth atribueix una bretxa al compte compromès d'un contractista

AdaptHealth va informar que un atacant va obtenir informació de pacients després de comprometre mitjançant enginyeria social el compte d'un contractista amb accés a aplicacions cloud i sistemes de gestió.

CiberseguretatEquip Seintec2-3 min de lectura
AdaptHealth atribueix una bretxa al compte compromès d'un contractista

Resum de la notícia

AdaptHealth va informar que un atacant va obtenir informació de pacients després de comprometre mitjançant enginyeria social el compte d'un contractista amb accés a aplicacions cloud i sistemes de gestió.

Els comptes de tercers haurien de tenir permisos mínims, caducitat i accés condicionat. Un contractista no necessita conservar indefinidament el mateix nivell de privilegi.

Font: Reuters — 27 de juliol del 2026

Què va passar

AdaptHealth va informar que un atacant va obtenir informació de pacients després de comprometre, mitjançant enginyeria social, el compte d'un contractista amb accés a aplicacions cloud i sistemes de gestió. El cas forma part de la mateixa sèrie d'incidents recollida per Reuters entre empreses nord-americanes.

L'accés no es va produir a través d'un empleat directe d'AdaptHealth, sinó d'un tercer extern les credencials del qual donaven entrada a sistemes amb dades de pacients.

Què ensenya sobre la gestió de contractistes i proveïdors

Els contractistes solen rebre accessos amplis per poder treballar amb rapidesa, i aquests permisos rarament es revisen amb la mateixa freqüència que els de la plantilla pròpia. Un atacant que compromet aquest compte hereta el mateix nivell d'accés que el contractista.

L'origen extern de l'accés no redueix la responsabilitat de l'empresa afectada: les dades compromeses són dels seus pacients, independentment d'on va entrar l'atacant.

Què convé revisar

Mesures específiques per a comptes de tercers:

  • Permisos mínims i amb data de caducitat per a comptes de contractistes externs.
  • Accés condicionat per dispositiu, ubicació o durada del contracte de servei.
  • Revisió periòdica de quins comptes de tercers continuen actius i si encara són necessaris.
  • Doble factor obligatori a tots els comptes externs amb accés a dades de pacients o clients.

Preguntes freqüents

Qui tenia el compte compromès?
Un contractista extern amb accés a aplicacions cloud i sistemes de gestió d'AdaptHealth.
Quina informació es va veure afectada?
Informació de pacients, segons el que va comunicar la mateixa companyia.
Com es redueix aquest risc amb proveïdors externs?
Limitant els seus permisos al mínim necessari, amb caducitat definida i revisió periòdica de l'accés concedit.

Conceptes esmentats en aquest article: Cloud

Cada empresa té riscos i necessitats diferents. A Seintec podem analitzar la teva infraestructura i proposar-te una solució adaptada, sense sobredimensionar ni complicar el teu entorn. Consulta'ns.

Contactar amb Seintec

Servei relacionat

Ciberseguretat

Blindem la teva empresa perquè mai s'aturi.

Següent pas

Vols aplicar aquestes millores a la teva empresa?

Parla amb un expert de Seintec i revisarem amb tu com s'aplica a la teva infraestructura.