Aesto Health: incident v AWS infraštruktúre zasiahol 9,54 milióna ľudí
Federálny register HHS OCR eviduje kybernetický incident spoločnosti Aesto s 9 540 683 dotknutými osobami. Firma uviedla možný prístup k chráneným zdravotným údajom v časti svojej infraštruktúry AWS.

Aesto Health incident AWS zasiahol podľa federálneho registra amerického ministerstva zdravotníctva HHS OCR 9 540 683 ľudí. Hlásenie spoločnosti Aesto, LLC je v registri vedené ako „Hacking/IT Incident“ s lokalizáciou na sieťovom serveri a dátumom podania 31. júla 2026. Ide o rozsiahly bezpečnostný prípad u dodávateľa pracujúceho so zdravotnými záznamami klientov.

Aesto už skôr uviedlo, že 18. decembra 2025 odhalilo neoprávnenú aktivitu v obmedzenej časti svojej infraštruktúry Amazon Web Services. Následné vyšetrovanie podľa firmy ukázalo, že neoprávnená osoba mohla v období približne od 2. do 18. decembra 2025 získať prístup k chráneným zdravotným údajom pacientov jej klientov alebo ich získať.
Aesto Health incident AWS v registri HHS
Počet 9 540 683 dotknutých osôb vyplýva z hlásenia v portáli HHS Office for Civil Rights, ktorý zhromažďuje údaje o významných únikoch zdravotných údajov. Register označuje typ incidentu ako hacking alebo IT incident a uvádza sieťový server ako miesto narušenia.
Rozsah prípadu sa týka ľudí, ktorých údaje Aesto spracúvalo pre svojich klientov. Spoločnosť poskytuje služby súvisiace s migráciou a archiváciou zdravotných záznamov, preto incident môže zasahovať údaje naprieč viacerými organizáciami zdravotnej starostlivosti. Presný verejný zoznam dotknutých poskytovateľov však zverejnený nebol.
Samotné hlásenie vo federálnom portáli potvrdzuje počet potenciálne zasiahnutých ľudí, neuvádza však technický priebeh narušenia ani charakter dát, ktoré mohli byť pri konkrétnych osobách dostupné.
Aké údaje mohli byť dotknuté
Podľa oznámenia Aesto sa medzi potenciálne dotknutými údajmi nachádzali:
- mená a dátumy narodenia,
- zdravotné informácie,
- údaje o zdravotnom poistení,
- niektoré finančné identifikátory,
- niektoré štátne identifikátory.
Čísla sociálneho zabezpečenia sa podľa firmy mohli týkať len obmedzeného počtu ľudí. Aesto nešpecifikovalo, aké kombinácie údajov sa mohli nachádzať v zasiahnutej časti infraštruktúry pri jednotlivých pacientoch.
Firma uviedla, že incident zadržala a do vyšetrovania zapojila externých odborníkov. Zároveň oznámila, že nenašla dôkazy krádeže identity ani finančného podvodu, ktoré by boli s týmto prípadom spojené. Toto vyjadrenie však neznamená, že bolo nezávisle potvrdené, či útočník dáta skutočne exfiltroval alebo zverejnil.
Chýbajú technické podrobnosti a identita útočníka
Verejné oznámenie ani záznam HHS neuvádzajú konkrétnu zraniteľnosť, použitú techniku prieniku alebo podrobnosti o bezpečnostných opravách po incidente. Nie je známa ani identita útočníka a nebola potvrdená väzba na konkrétnu ransomvérovú alebo inú kybernetickú skupinu.
Aesto tiež netvrdí, že ku všetkým evidovaným záznamom bolo preukázateľne pristúpené. Formulácia firmy hovorí o možnosti, že dáta boli neoprávnenej osobe sprístupnené alebo ich mohla získať počas približne šestnásťdňového obdobia v decembri 2025.
Prečo je rozsah prípadu dôležitý
Aesto Health incident AWS upozorňuje na rozsah rizika pri externých poskytovateľoch, ktorí centralizovane spracúvajú alebo presúvajú zdravotnú dokumentáciu. Jedno narušenie v infraštruktúre dodávateľa tak môže zasiahnuť pacientov viacerých zdravotníckych organizácií.
Pre dotknutých ľudí je relevantné najmä možné zneužitie identifikačných a zdravotných údajov. Keďže Aesto neuviedlo úplný verejný prehľad dotknutých organizácií ani podrobné členenie dát podľa jednotlivých skupín, rozsah praktického rizika pre konkrétnych pacientov z dostupných informácií nemožno presne určiť.
Ďalší vývoj môže priniesť výsledok prípadného preverovania zo strany HHS OCR, doplnenie informácií od Aesto alebo zasiahnutých poskytovateľov zdravotnej starostlivosti a prípadné verejné dôkazy o zneužití dát. Zatiaľ nie je potvrdené verejné zverejnenie odcudzených údajov ani prihlásenie sa útočníkov k útoku.
Zdroje
- HHS Office for Civil Rights Breach Portal – Federálny register uvádza Aesto, LLC, 9 540 683 dotknutých osôb, kategóriu Hacking/IT Incident, sieťový server a dátum hlásenia 31. júla 2026.
- Aesto Health — Notice of Data Security Incident – Prvotné oznámenie firmy opisuje časovú os incidentu, dotknutú časť AWS infraštruktúry, možné kategórie údajov a stav vyšetrovania.
- BleepingComputer – Korroboruje, že novozverejnený rozsah v hlásení HHS je 9 540 683 ľudí a že k verejnému oznámeniu Aesto došlo skôr.
Overené a aktualizované: 01. 09. 2026 22:35



