Saltar para o conteúdo principal

AdaptHealth atribui uma violação de dados à conta comprometida de um prestador de serviços

A AdaptHealth informou que um atacante obteve informação de pacientes depois de comprometer através de engenharia social a conta de um prestador de serviços com acesso a aplicações cloud e sistemas de gestão.

CibersegurançaEquipa Seintec2-3 min de leitura
AdaptHealth atribui uma violação de dados à conta comprometida de um prestador de serviços

Resumo da notícia

A AdaptHealth informou que um atacante obteve informação de pacientes depois de comprometer através de engenharia social a conta de um prestador de serviços com acesso a aplicações cloud e sistemas de gestão.

As contas de terceiros devem ter permissões mínimas, prazo de validade e acesso condicionado. Um prestador de serviços não precisa de manter indefinidamente o mesmo nível de privilégio.

Fonte: Reuters — 27 de julho de 2026

O que aconteceu

A AdaptHealth informou que um atacante obteve informação de pacientes depois de comprometer, através de engenharia social, a conta de um prestador de serviços com acesso a aplicações cloud e sistemas de gestão. O caso faz parte da mesma série de incidentes relatada pela Reuters em empresas norte-americanas.

O acesso não ocorreu através de um colaborador da AdaptHealth, mas sim de um terceiro externo cujas credenciais permitiam entrar em sistemas com dados de pacientes.

O que ensina sobre a gestão de prestadores de serviços e fornecedores

Os prestadores de serviços recebem frequentemente acessos alargados para poderem trabalhar com rapidez, e essas permissões raramente são revistas com a mesma frequência que as dos colaboradores da própria empresa. Um atacante que comprometa essa conta herda o mesmo nível de acesso que o prestador de serviços.

A origem externa do acesso não reduz a responsabilidade da empresa afetada: os dados comprometidos são dos seus pacientes, independentemente do ponto de entrada do atacante.

O que convém rever

Medidas específicas para contas de terceiros:

  • Permissões mínimas e com data de validade para contas de prestadores de serviços externos.
  • Acesso condicionado pelo dispositivo, localização ou duração do contrato de prestação de serviços.
  • Revisão periódica das contas de terceiros que continuam ativas e da sua necessidade.
  • Autenticação de dois fatores obrigatória em todas as contas externas com acesso a dados de pacientes ou clientes.

Perguntas frequentes

¿A quem pertencia a conta comprometida?
A um prestador de serviços externo com acesso a aplicações cloud e sistemas de gestão da AdaptHealth.
¿Que informação foi afetada?
Informação de pacientes, segundo o comunicado da própria empresa.
¿Como se reduz este risco com fornecedores externos?
Limitando as suas permissões ao mínimo necessário, com um prazo de validade definido e revisão periódica do acesso concedido.

Conceitos mencionados neste artigo: Cloud

Cada empresa tem riscos e necessidades diferentes. Na Seintec podemos analisar a sua infraestrutura e propor uma solução adaptada, sem sobredimensionar nem complicar o seu ambiente. Consulte-nos.

Contactar a Seintec

Serviço relacionado

Cibersegurança

Protegemos a sua empresa para que nunca pare.

Próximo passo

¿Quer aplicar estas melhorias na sua empresa?

Fale com um especialista da Seintec e analisamos consigo como se aplica à sua infraestrutura.