MCBS hat auf seiner Website eine Meldung zu der Datenschutzverletzung veröffentlicht und erklärt darin, dass der Angriff im September 2025 stattfand. Nach Angaben des Unternehmens hatten die Täter zwischen dem 22. und 26. September Zugriff auf interne Systeme. In dieser Zeit könnten Dateien mit personenbezogenen Daten und medizinischen Informationen abgeflossen sein.
Zu den laut MCBS potenziell betroffenen Daten gehören Namen, Adressen, Sozialversicherungsnummern, Geburtsdaten, Krankenversicherungsinformationen und medizinische Informationen. Das Unternehmen ist in Atlanta ansässig und bietet Leistungen rund um medizinische Abrechnung sowie das Management von Erlösprozessen an.
Die Benachrichtigung nennt sieben Gesundheitsorganisationen, deren Daten bei dem Vorfall kompromittiert wurden. Wie viele Menschen insgesamt betroffen sind, geht aus dem Tracker für Datenschutzverletzungen im Gesundheitswesen hervor, den das US Department of Health and Human Services führt. Dort wird der Vorfall mit 1.261.464 betroffenen Personen ausgewiesen.
Die Ransomware-Gruppe PEAR reklamierte den Angriff Ende September 2025 für sich. Nach eigener Darstellung habe sie mehr als 3 Terabyte an Daten von MCBS entwendet. Die Gruppe sprach von Unternehmens- und Kundenfinanzdaten, Personalunterlagen und Dokumenten aus dem Geschäftsbetrieb, Daten zu Partnern und Lieferanten, Patientenunterlagen mit personenbezogenen und gesundheitsbezogenen Informationen, Zahlungsdaten sowie E-Mails.
Die mutmaßlich bei MCBS gestohlenen Daten haben die Angreifer zum Herunterladen bereitgestellt. Der Quelltext nennt dies als Behauptung der Tätergruppe, die den Einbruch öffentlich für sich beansprucht hat.
PEAR trat laut Quelltext Mitte 2025 in Erscheinung. Auf der Leak-Seite der Gruppe sind derzeit mehr als 100 mutmaßliche Opfer aufgeführt. Die Bande hat sich außerdem zum Angriff auf Motility Software Solutions bekannt, der 766.000 Menschen betroffen haben soll, sowie zur Datenschutzverletzung bei Tri-Century Eye Care mit 200.000 Betroffenen.
