Violazione di UTS: esposti i dati sanitari e identificativi di 3,8 milioni di persone
UTS comunica violazione dati che espone informazioni personali e sanitarie di 3,8 milioni di persone. Incidente nel 2025, notifiche inviate nel 2026.
Immagine illustrativa generata con AI
Accesso non autorizzato ai file nel data center
Unlimited Technology Systems (UTS) ha comunicato il 7 agosto 2026 una violazione che ha coinvolto 3.803.750 persone. L’incidente si è verificato nell’ottobre 2025 presso il data center commerciale dell’azienda.
UTS ha rilevato attività non autorizzate il 19 ottobre 2025 e ha avviato un’indagine con una società forense specializzata in cybersecurity. L’analisi ha indicato che un soggetto non autorizzato ha avuto accesso ai file tra il 5 e il 10 ottobre 2025, per cinque giorni, e potrebbe averne copiato il contenuto.
Il Dipartimento della Salute e dei Servizi Umani degli Stati Uniti segnala la compromissione di un server aziendale e l’esposizione dei dati a una parte non autorizzata. Gli autori non sono stati identificati e nessun gruppo ransomware o di estorsione ha rivendicato pubblicamente l’attacco.
Un fornitore tecnologico collegato a migliaia di strutture sanitarie
UTS sviluppa software finanziario e strumenti per la gestione del ciclo dei ricavi destinati agli operatori sanitari specializzati. Secondo le informazioni aziendali, la società fornisce servizi a 4.500 cliniche e 6.500 fornitori sanitari negli Stati Uniti.
L’azienda gestisce ogni anno oltre 70 miliardi di dollari di addebiti sanitari netti. Le persone coinvolte, quindi, sono principalmente pazienti degli operatori sanitari clienti di UTS e non necessariamente clienti diretti della società.
Dati personali, assicurativi e clinici potenzialmente esposti
Tra le informazioni accessibili potrebbero esserci:
- nomi e cognomi, date di nascita e numeri di Social Security;
- indirizzi email e postali, numeri di telefono e informazioni demografiche;
- scansioni di patenti di guida e altri documenti d’identità governativi;
- tessere assicurative, numeri di polizza e moduli di accettazione;
- informazioni su rimborsi, prestazioni e date delle cure;
- numeri di cartella clinica e informazioni diagnostiche.
Non è stata indicata una classificazione formale della gravità e non sono stati associati identificativi CVE. Il rischio deriva tuttavia dalla combinazione di dati identificativi, assicurativi e sanitari, che può facilitare furti d’identità, frodi assicurative e campagne di phishing mirate.
Notifiche e monitoraggio dell’identità
UTS ha trasmesso alle autorità i campioni delle comunicazioni il 1° luglio 2026 e ha iniziato nello stesso giorno a inviare gli avvisi alle persone interessate. L’azienda aveva descritto l’incidente il 20 luglio 2026 e ha dichiarato di aver informato le forze dell’ordine.
Ai destinatari è stato offerto un servizio di monitoraggio dell’identità fornito da Kroll. Non sono state rese note ulteriori misure tecniche, come la rotazione delle chiavi, il reset delle credenziali, la segmentazione dei sistemi o indicatori di compromissione.
Chi riceve la notifica dovrebbe verificare direttamente le comunicazioni di UTS o del proprio fornitore sanitario, attivare il servizio Kroll e prestare attenzione a richieste insolite di dati personali, assicurativi o finanziari.
Fonti
Questo articolo è una rielaborazione originale basata sulle fonti seguenti.
- BleepingComputer
- SecurityWeek
- The Record




