בין ה-2 ל-18 בדצמבר 2025 מישהו הסתובב בתוך חלק מתשתית הענן של חברה אמריקאית בשם Aesto Health. החברה בדקה, חקרה, ואישרה את הדליפה סופית רק ב-26 במאי 2026. את המספר המלא, 9,540,683 בני אדם, היא מסרה לרשויות הבריאות בארצות הברית עכשיו.

מה קרה

Aesto Health היא לא מרפאה ולא בית חולים, ורוב הנפגעים כנראה לא שמעו עליה מימיהם. היא ספקית תוכנה שעושה עבודה אחת: כשמרפאה מחליפה את מערכת התיקים הרפואיים שלה, או כשרשת רופאים קונה מרפאה אחרת, מישהו צריך להעביר את התיקים הישנים ולשמור אותם במקום שאפשר עדיין לגשת אליו. זה התפקיד של Aesto, ולכן היא מחזיקה בו זמנית עותקים של תיקים מעשרות ארגוני בריאות שונים.

לפי הודעת החברה, המידע שנחשף כולל שמות מלאים, תאריכי לידה, מידע רפואי, מספרי רישיון נהיגה, פרטי חשבונות פיננסיים, פרטי ביטוח בריאות ומספרי זהות ממשלתיים, ובהם מספרי ביטוח לאומי אמריקאיים. לפי HIPAA Journal, המקרה נוגע בעקיפין ל-29 ספקי בריאות שעבדו מול Aesto, ביניהם VillageMD ו-Everside Health.

לוח הזמנים הוא החלק שקשה לעכל. הפריצה עצמה נמשכה שבועיים בדצמבר. ההודעה הפומבית הראשונה עלתה לאתר החברה ב-24 ביוני, ובה נכתב שנפגע חלק מוגבל מתשתית ה-AWS שלה. המכתבים לאנשים עצמם התחילו לצאת ב-21 באוגוסט, שמונה חודשים אחרי שהתוקפים כבר סיימו. אף קבוצת תקיפה לא לקחה על עצמה אחריות עד עכשיו.

למה זה חשוב לכם

זאת פרשה אמריקאית, ולא דווח על נפגעים ישראלים. מה שכן נוגע לכם הוא המבנה שהיא חושפת: המידע הרפואי שלכם לא יושב רק אצל הרופא שאליו אתם הולכים. הוא עובר בין מערכות כשמחליפים תוכנה, מגובה אצל ספקים, ונשאר בארכיונים של חברות שמעולם לא בחרתם בהן ולא ידעתם שהן קיימות.

וזה גם ההבדל בין דליפת סיסמאות לדליפת תיק רפואי. סיסמה מחליפים בשתי דקות. תאריך לידה, מספר זהות ואבחנה רפואית נשארים איתכם לכל החיים, ומי שמחזיק אותם יכול לבנות מהם פנייה משכנעת בהרבה מהודעת פישינג רגילה. שיחה מגורם שמציג את עצמו כקופת החולים ויודע מה הייתה הבדיקה האחרונה שעשיתם נשמעת אמיתית, וזה בדיוק מה שהיא מנצלת.

מה עושים?

אל תניחו שפנייה אמיתית רק בגלל שהיא יודעת עליכם דברים. אם מתקשרים אליכם ומצטטים פרט רפואי או מספר זהות, זה לא מאמת כלום. נתקו, וחייגו בעצמכם למספר הרשמי שאתם מוצאים באתר של הגוף.

קיבלתם הודעה על דליפה? בדקו אותה דרך האזור האישי באתר הרשמי, לא דרך הקישור שבהודעה. גל של התראות דליפה מזויפות הוא בדיוק מה שמגיע אחרי דליפה אמיתית שמסוקרת בחדשות.

הפעילו אימות דו-שלבי בחשבון המייל שלכם, אם עוד לא. לשם מגיעים איפוסי הסיסמה של כל שאר החשבונות, כולל האזור האישי בקופת החולים ובחברת הביטוח.

מנהלים ארגון שמעביר מידע לספק חיצוני? שאלו אותו מה קורה לעותק אחרי שהפרויקט נגמר. במקרה הזה ההעברה הסתיימה מזמן, והעותק נשאר.

הנתון שאף אחד לא מפרסם הוא כמה עותקים של התיק הרפואי שלכם קיימים בעולם, ואצל מי.