חברת הטכנולוגיה והציוד הרפואי האמריקאית AdaptHealth אישרה באופן רשמי כי מידע אישי ורפואי רגיש של 4,115,802 מטופלים נחשף במסגרת מתקפת סייבר נרחבת. האירוע, שהתרחש בתחילת חודש יוני 2026, יוחס לקבוצת התקיפה המוכרת בשם ShinyHunters, והוביל להפרה נרחבת של פרטיות המטופלים בפריסה כלל-ארצית בארצות הברית.
החברה מספקת ציוד רפואי ביתי, מכשירי הנשמה וטיפול בדום נשימה בשינה, טיפולים בחמצן, מיטות אשפוז ומוצרי ניידות. היא מפעילה כ-680 סניפים ב-50 מדינות בארה"ב, ומשרתת כ-4.1 מיליון מטופלים - היקף החופף באופן כמעט מלא למספר הנפגעים שנחשפו בדליפה הנוכחית.
השתלשלות האירועים והחדירה למערכות
חקירת האירוע העלתה כי החדירה הראשונית לרשת החברה התרחשה ב-5 ביוני 2026. המתקפה לא התבססה על כשל טכנולוגי ישיר במערכות החברה, אלא על תרגיל הנדסה חברתית (Social Engineering) מוצלח, שבאמצעותו הצליחו התוקפים להשיג גישה לחשבון בעל הרשאות מוגברות של קבלן משנה חיצוני.
עשרה ימים לאחר החדירה הראשונית, ב-15 ביוני 2026, פנה גורם איום לא מזוהה אל הנהלת AdaptHealth בדרישה לתשלום דמי כופר, כשהוא מאיים להדליף את הנתונים הנגנובים אם תביעותיו לא ייענו.
החברה הגישה דיווח ראשוני לרשות ניירות ערך האמריקאית (SEC) ב-2 ביולי 2026, ובו עדכנה על גילוי הפריצה למערכותיה ועל שאיבת מידע פרטי. החקירה העלתה כי התוקפים השיגו גישה למגוון יישומים עסקיים המבוססים על טכנולוגיית ענן (Cloud), בהם מערכות פנימיות לניהול מטופלים, פלטפורמות לאחסון מסמכים ופורטלים של מערכות רשומות רפואיות אלקטרוניות (EHR).
היקף המידע שנחשף והמענה למטופלים
במסגרת עדכון שפרסמה החברה באמצע חודש אוגוסט 2026, פורטו סוגי המידע שהיו חשופים בפני התוקפים במהלך האירוע. הנתונים שנגנבו כוללים מגוון פרטים אישיים ורפואיים: שמות מלאים ופרטי התקשרות, נתונים דמוגרפיים של המטופלים, מידע על פוליסות וכיסוי ביטוחי בריאותי, וכן תיקים רפואיים ונתוני בריאות אישיים.
דיווח רשמי שהוגש למשרד הבריאות ושירותי האנוש של ארצות הברית (HHS) אישר כי מספר הנפגעים המדויק עומד על 4,115,802 בני אדם. עם זאת, בחברה ציינו כי עד כה לא נמצאו ראיות לשימוש לרעה בנתונים שנחשפו, לגניבת זהות או למעשי הונאה שבוצעו בעקבות הפריצה.
בעקבות האירוע, החלה החברה בשליחת הודעות אזהרה לכל המטופלים שהושפעו מהדליפה. כחלק ממערך המענה והפחתת הסיכונים, AdaptHealth מציעה לנפגעים הרשמה ללא עלות לשירותי ניטור אשראי והגנה מפני גניבת זהות למשך 12 חודשים.
גל תקיפות גובר על תעשיית הטכנולוגיה הרפואית
המתקפה נגד AdaptHealth מיוחסת לקבוצת הסייבר ShinyHunters, אשר הוסיפה בעבר את החברה לרשימת קורבנותיה בפורטל הסחיטה של הקבוצה, אם כי האזכור הוסר בהמשך.
האירוע ב-AdaptHealth אינו מבודד, אלא חלק ממגמה נרחבת של מתקפות סייבר המכוונות נגד חברות טכנולוגיה רפואית וספקיות שירותי בריאות. בשבועות האחרונים חשפו מספר חברות נוספות בתחום אירועי אבטחה חמורים בהיקפים משמעותיים:
- Aesto Health (טכנולוגיה רפואית) - מעל 9.5 מיליון מטופלים
- AdaptHealth (ציוד וטכנולוגיה רפואית לבית) - 4,115,802 מטופלים
- CareCloud (פתרונות טכנולוגיה רפואית) - 3.7 מיליון מטופלים
- McKesson (שירותי בריאות וציוד) - היקף טרם נקבע
- Nutex Health (תפעול בתי חולים) - היקף טרם נקבע
האתגר המרכזי: הגנה על זהויות והרשאות
האירוע הנוכחי מדגיש מחדש את החולשה המרכזית בארגונים מודרניים: שרשרת האספקה והגישה של ספקים וקבלנים חיצוניים. פריצה בודדת לחשבון בעל הרשאות של קבלן צד שלישי איפשרה לתוקפים לעקוף מנגנוני הגנה היקפיים ולנוע בחופשיות במערכות הענן של החברה.
כאשר לתוקפים יש אישורים תקפים והרשאות גישה, יכולת החסימה של מערכות ההגנה האוטומטיות יורדת באופן ניכר, והם מסוגלים לגשת למידע רגיש ביותר המאוחסן בשרתי החברה. הגנה על חברות טכנולוגיה רפואית מחייבת כיום לא רק אבטחה של התשתית הפנימית, אלא פיקוח צמוד והדוק על כל גישה חיצונית למערכות הניהול והרשומות הרפואיות.
למה זה חשוב לך
תקריות כאלה מוכיחות שגם ארגונים גדולים עם משאבי אבטחה נרחבים חשופים לפריצה דרך קבלנים חיצוניים, ולא רק דרך פרצות טכנולוגיות ישירות. עבור קורא ישראלי, זהו תזכורת לחשיבות של בדיקת מדיניות אבטחת המידע של ספקי שירותי בריאות ותקשורת שאיתם הוא משתף פרטים רגישים, בישראל ובעולם. בנוסף, האירוע מדגים כיצד מתקפות סייבר על מגזר הבריאות עלולות לחשוף מידע רפואי ופיננסי אישי ולגרום לנזק ארוך טווח, גם כאשר לא נמצא שימוש לרעה מיידי בנתונים.
התוכן בכתבה זו נועד לספק סקירה כללית בלבד ואינו מהווה תחליף לייעוץ מקצועי פרטני. המערכת אינה אחראית לכל נזק או הפסד שייגרם כתוצאה מהסתמכות על המידע המוצג.
קראו גם: הימור ה-AI שהשתלם: מייסד בייטדאנס הפך לאיש העשיר ביותר באסיה · שריפת מזומנים וטלטלה בהנהלה: Buildkite גייסה 21 מיליון דולר בצל בום ה-AI





