Violazione MCBS: il ransomware PEAR ruba 3 TB di dati sanitari e personali di oltre 1,2 milioni di pazienti

L'attacco ransomware del gruppo PEAR ha colpito MCBS, rubando 3 TB di dati sanitari e personali di oltre 1,2 milioni di pazienti. Scopri l'impatto.

Violazione MCBS: il ransomware PEAR ruba 3 TB di dati sanitari e personali di oltre 1,2 milioni di pazienti
Data Breach

Immagine illustrativa generata con AI

Introduzione

Una massiccia violazione informatica ha colpito Medical Computer Business Services (MCBS), azienda di Atlanta specializzata nella gestione del ciclo dei ricavi e nella fatturazione per il settore sanitario. L’attacco, avvenuto nel settembre 2025, ha portato all’esfiltrazione di più di 3 terabyte di dati, che il gruppo ransomware PEAR ha già pubblicato nel proprio portale di leak. Secondo le notifiche ufficiali, l’incidente coinvolge 1.261.464 persone e sette organizzazioni sanitarie clienti di MCBS.

Analisi tecnica

L’accesso non autorizzato ai sistemi di MCBS è stato possibile tra il 22 e il 26 settembre 2025. In quella finestra temporale gli attaccanti hanno sottratto una quantità enorme di file contenenti informazioni anagrafiche complete (nome, indirizzo, data di nascita), Social Security Number, dati dell’assicurazione sanitaria e documentazione clinica. La varietà dei dati trafugati – finanziari, risorse umane, e-mail, PII e PHI dei pazienti – indica un compromissione profonda dell’infrastruttura aziendale.

Il gruppo criminale dietro l’attacco, PEAR, è emerso a metà del 2025 e si è rapidamente affermato adottando la tecnica della doppia estorsione: prima cifra i dati per bloccare le operazioni della vittima, poi minaccia di pubblicarli se il riscatto non viene pagato. Con oltre 100 vittime dichiarate, PEAR è già responsabile di altri attacchi di vasta portata nel settore sanitario e medicale, tra cui quelli a Motility Software Solutions (766.000 individui coinvolti) e a Tri‑Century Eye Care (200.000 persone). La pubblicazione dei dati di MCBS sul sito di leak conferma il mancato pagamento del riscatto o la volontà del gruppo di mantenere pressione sulle vittime.

Impatto

L’esposizione di dati personali e sanitari altamente sensibili espone gli individui coinvolti a un rischio elevato di furto d’identità e frodi assicurative. Con informazioni cliniche e SSN nelle mani di criminali, le vittime potrebbero subire anni di tentativi di phishing mirato, richieste di rimborsi fasulli o aperture di linee di credito fraudolente.

Per MCBS e le strutture sanitarie sue clienti, l’incidente comporta danni reputazionali difficilmente quantificabili e possibili conseguenze legali e normative, incluse sanzioni per violazione delle norme sulla protezione dei dati sanitari (come l’HIPAA negli Stati Uniti). La divulgazione incontrollata dei file, inoltre, amplifica il danno nel lungo periodo, poiché i dati restano accessibili a chiunque intenda utilizzarli per ulteriori attacchi.

Mitigazione

MCBS ha pubblicato un avviso ufficiale di violazione sul proprio sito web, ma al momento non sono state rese note le misure tecniche adottate per contenere l’incidente né l’eventuale offerta di servizi di protezione dell’identità agli interessati. In assenza di dettagli, chiunque ritenga di essere coinvolto dovrebbe:

  • Monitorare attentamente i propri conti finanziari e referti assicurativi;
  • Attivare un servizio di sorveglianza del credito o il congelamento del proprio profilo presso le principali agenzie;
  • Prestare massima attenzione a e-mail, SMS o chiamate sospette, evitando di condividere dati personali.

Le organizzazioni che gestiscono dati sanitari sono invitate a rivedere le proprie difese contro il ransomware, adottando autenticazione multifattore, backup offline, segmentazione della rete e simulazioni periodiche di attacco.

FAQ

1. Quali dati sono stati rubati nell’attacco a MCBS? I dati esfiltrati includono nome, indirizzo, Social Security Number, data di nascita, informazioni sull’assicurazione sanitaria e dati clinici. Inoltre, il gruppo PEAR sostiene di aver sottratto documenti finanziari, file delle risorse umane, e-mail e dettagli di pagamento, per un totale di oltre 3 TB.

2. Come posso sapere se sono una delle vittime? MCBS ha inviato notifiche individuali ai soggetti coinvolti, ma a causa dell’elevato numero di persone colpite (1.261.464) e della pubblicazione dei dati, è consigliabile verificare direttamente la propria esposizione attraverso i servizi di monitoraggio del credito o cercando comunicazioni da parte delle strutture sanitarie presso cui si è ricevuto assistenza. Contattare MCBS o il proprio fornitore di servizi sanitari può fornire conferme.

3. Cosa posso fare per proteggermi dopo questa violazione? Oltre ai controlli finanziari e assicurativi, è opportuno modificare le password associate ai servizi online, attivare l’autenticazione a due fattori ovunque possibile e diffidare di qualunque comunicazione non richiesta che chieda dati personali. Valutare il congelamento del proprio profilo creditizio può impedire l’apertura di nuovi conti a proprio nome senza autorizzazione. In caso di uso fraudolento dei dati sanitari, rivolgersi immediatamente al proprio assicuratore e alle autorità competenti.

Leggi anche

Fonti

Questo articolo è una rielaborazione originale basata sulle fonti seguenti.

Torna alla home

Ultime notizie di cybersecurity

Tutte le notizie di cybersecurity →