CareBill Solutions为42家诊所处理账单。2025年1月,员工点击钓鱼链接,攻击者取得邮箱访问18天。邮箱包含患者姓名、出生日期、保险号、治疗代码和部分付款信息。CareBill通知96,000名患者并提供12个月信用监控。原告主张过失、默示合同违约和消费者保护违法。
事件响应时间线
1月4日钓鱼登录,1月10日发现异常转发规则,1月22日禁用。 庭审用途:呈现发现和遏制时间线,12天延误支持过失和扩大暴露范围论点。基础证明:应由保管人、作者、收件人或调查员认证形成时间、保存方式和案件关联。交叉询问重点:技术解释争议。
SOC 2报告和安全政策
报告显示多因素认证未完全覆盖账单员工,钓鱼培训完成率71%。 庭审用途:用MFA和培训记录检验安全标准,但辩方可称同规模供应商通常如此。基础证明:应由保管人、作者、收件人或调查员认证形成时间、保存方式和案件关联。交叉询问重点:完整性争议。
泄露通知信
通知列明可能访问姓名、生日、保险、治疗代码和部分付款信息。 庭审用途:界定可能泄露的数据范围,但未含完整社安号削弱身份盗用因果关系。基础证明:应由保管人、作者、收件人或调查员认证形成时间、保存方式和案件关联。交叉询问重点:关联性争议。
身份盗用记录
代表原告报告信用卡欺诈申请和冻结账户时间,供应商指出申请使用完整社保号。 庭审用途:支持实际损害和耗时损失,但诈骗申请使用了被告称未保存的数据。基础证明:应由保管人、作者、收件人或调查员认证形成时间、保存方式和案件关联。交叉询问重点:因果关系争议。
网络安全专家报告
双方专家就MFA、培训和行业标准是否达标提出相反意见。 庭审用途:围绕MFA和钓鱼防护形成专家过失意见,也留下可靠性和行业标准攻击。基础证明:应由专家说明资质、数据来源、方法、假设以及意见与争点的契合度。交叉询问重点:专家资质。
Aaron Patel(代表原告)
数据位于被入侵邮箱的患者
通知后我遇到信用欺诈并花时间冻结账户。CareBill应保护我的医疗账单数据。
Megan Ross(安全主管)
CareBill信息安全负责人
我们有邮件过滤、端点监控和年度培训,确认恶意访问后控制并通知患者。
Dr. Omar Castillo(网络安全专家)
前医院系统CISO
对医疗账单供应商而言,邮箱MFA和完整钓鱼培训是基线控制。
医疗账单供应商数据泄露过失案 — 联邦
选择角色开始庭审