AdaptHealth atribui uma violação de dados à conta comprometida de um prestador de serviços
A AdaptHealth informou que um atacante obteve informação de pacientes depois de comprometer através de engenharia social a conta de um prestador de serviços com acesso a aplicações cloud e sistemas de gestão.

Resumo da notícia
A AdaptHealth informou que um atacante obteve informação de pacientes depois de comprometer através de engenharia social a conta de um prestador de serviços com acesso a aplicações cloud e sistemas de gestão.
As contas de terceiros devem ter permissões mínimas, prazo de validade e acesso condicionado. Um prestador de serviços não precisa de manter indefinidamente o mesmo nível de privilégio.
Fonte: Reuters — 27 de julho de 2026
O que aconteceu
A AdaptHealth informou que um atacante obteve informação de pacientes depois de comprometer, através de engenharia social, a conta de um prestador de serviços com acesso a aplicações cloud e sistemas de gestão. O caso faz parte da mesma série de incidentes relatada pela Reuters em empresas norte-americanas.
O acesso não ocorreu através de um colaborador da AdaptHealth, mas sim de um terceiro externo cujas credenciais permitiam entrar em sistemas com dados de pacientes.
O que ensina sobre a gestão de prestadores de serviços e fornecedores
Os prestadores de serviços recebem frequentemente acessos alargados para poderem trabalhar com rapidez, e essas permissões raramente são revistas com a mesma frequência que as dos colaboradores da própria empresa. Um atacante que comprometa essa conta herda o mesmo nível de acesso que o prestador de serviços.
A origem externa do acesso não reduz a responsabilidade da empresa afetada: os dados comprometidos são dos seus pacientes, independentemente do ponto de entrada do atacante.
O que convém rever
Medidas específicas para contas de terceiros:
- Permissões mínimas e com data de validade para contas de prestadores de serviços externos.
- Acesso condicionado pelo dispositivo, localização ou duração do contrato de prestação de serviços.
- Revisão periódica das contas de terceiros que continuam ativas e da sua necessidade.
- Autenticação de dois fatores obrigatória em todas as contas externas com acesso a dados de pacientes ou clientes.
Perguntas frequentes
- ¿A quem pertencia a conta comprometida?
- A um prestador de serviços externo com acesso a aplicações cloud e sistemas de gestão da AdaptHealth.
- ¿Que informação foi afetada?
- Informação de pacientes, segundo o comunicado da própria empresa.
- ¿Como se reduz este risco com fornecedores externos?
- Limitando as suas permissões ao mínimo necessário, com um prazo de validade definido e revisão periódica do acesso concedido.
Conceitos mencionados neste artigo: Cloud
Cada empresa tem riscos e necessidades diferentes. Na Seintec podemos analisar a sua infraestrutura e propor uma solução adaptada, sem sobredimensionar nem complicar o seu ambiente. Consulte-nos.
Contactar a SeintecServiço relacionado
Cibersegurança
Protegemos a sua empresa para que nunca pare.