نقض داده در NYC Health + Hospitals: ۱.۸ میلیون نفر شامل اطلاعات بیومتریک
بزرگترین شبکهی بیمارستان عمومی آمریکا، NYC Health + Hospitals، در ۱۸ مه ۲۰۲۶ اعلام کرد که در یک نقض داده، اطلاعات ۱.۸ میلیون بیمار و کارمند افشا شده است. این نقض شامل اطلاعات بیومتریک — اثر انگشت کارمندان — است که حساسیت ویژهای دارد.
ⓘ بهروزرسانی شد · ۵ خرداد ۱۴۰۵
مینا کریمی
@mina

ماجرا چه بود؟
در ۱۸ مه ۲۰۲۶، NYC Health + Hospitals — بزرگترین شبکهی بیمارستان عمومی آمریکا با ۱۱ بیمارستان و ۷۰ کلینیک — اعلام کرد که قربانی یک نقض دادهی بزرگ شده است. تخمین اولیه: حدود ۱.۸ میلیون نفر متأثر، شامل بیماران و کارمندان فعلی و سابق.
نکتهی متمایز: علاوهبر اطلاعات معمول (نام، آدرس، تاریخ تولد، اطلاعات insurance)، اطلاعات بیومتریک کارمندان — اثر انگشت — نیز در نقض گنجانده شده. این از فرآیند clock-in/out بیومتریک شبکه استخراج شده.
جزئیات فنی
نقطهی نفوذ هنوز عمومی نشده، اما تحقیقات اولیه به یک حملهی phishing به یکی از کارمندان IT اشاره دارد. مهاجم پس از دسترسی اولیه، در طی ۳ هفته در شبکه presence داشت و چندین database را dump کرد.
دادههای متأثر:
- بیماران: نام، آدرس، DOB، شمارهی social security، insurance info، بخشهایی از پزشکی history.
- کارمندان: نام، DOB، SSN، آدرس، اثر انگشت (بیومتریک)، payroll info.
اطلاعات بیومتریک از سرور Clock-in/out (محصول Kronos) استخراج شده — کاربران از اثر انگشت برای تأیید حضور استفاده میکردند.
تأثیر و واکنش
اطلاعات بیومتریک از این جهت حساس است که برخلاف SSN یا password، قابل تغییر نیست. اگر اثر انگشت یک نفر leak شود، تا آخر عمر در dark market در دسترس است.
NYC Health + Hospitals برای همهی متأثرین، خدمات نظارت اعتباری ۲ ساله و identity protection ارائه میدهد. اما این برای بیومتریک پاسخگو نیست. کارمندانی که SSN و اثر انگشت آنها leak شده، حالا با ریسک fraud دائمی روبهرو هستند.
HHS و New York Attorney General تحقیقات رسمی آغاز کردهاند. شکایتهای class action نیز شروع شده.
نکات برای سازمانها
- بازنگری جدی در ضرورت بیومتریک — آیا واقعاً برای clock-in/out نیاز است؟ گزینههای دیگر (badge، PIN) سادهتر و کمخطرتر هستند.
- اگر بیومتریک ضروری است، فقط hash آنها را ذخیره کنید — نه raw fingerprint data.
- segmentation database های بیومتریک از سایر سیستمها.
- encryption-at-rest با کلیدهای جداگانه برای بیومتریک.
- در صورت breach، اطلاعرسانی بهموقع و خدمات حمایت طولانیمدت (نه فقط ۲ سال).
نکات برای متأثرین
- در tax season با دقت فعالیت کنید — IRS scams معمول هستند.
- credit freeze روی هر سه bureau (Experian، Equifax، TransUnion).
- اگر اثر انگشت شما leak شده، در دستگاههای شخصی استفاده از بیومتریک با احتیاط — استفاده از passkey/FIDO2 جایگزین بهتر است.
منابع
منابع
نظرات
- در حال بارگذاری…
ثبت نظر
برای ثبت نظر اطلاعات زیر را پر کنید.

هکرهای Salt Typhoon همچنان در شبکههای مخابراتی آمریکا حضور دارند
در شنیدنی ۱۲ فوریه ۲۰۲۶ کمیتهی تجارت سنا، اعلام شد که گروه نفوذ چینی Salt Typhoon — مسئول نفوذ به AT&T و Verizon در ۲۰۲۴ — همچنان در بخشهایی از زیرساختهای مخابراتی آمریکا حضور دارد. سناتور Ron Wyden گفت تلاشهای پاکسازی بهاندازهی کافی نبوده.



