AnMed, sistema sanitario nonprofit con oltre 4000 dipendenti e 648 posti letto che serve l'upstate South Carolina e il northeast Georgia, ha subito un attacco ransomware iniziato domenica 26 luglio 2026. Un paziente anonimo ha riferito a WYFF un messaggio sui computer dell'ospedale: 72 ore per pagare, altrimenti pubblicazione dei dati. La scadenza si sovrappone al termine di 72 ore imposto dalla normativa CIRCIA per il reporting a CISA, generando una compressione temporale tra obbligo criminale e obbligo legale.
- L'incidente è iniziato il 26 luglio 2026 con malware sulla rete AnMed; il comunicato ufficiale del sistema sanitario conferma "cybersecurity disruption involving malware" ma non utilizza il termine ransomware
- Un paziente anonimo ha riportato alla testata WYFF un ultimatum di 72 ore per il pagamento con minaccia di leak dei dati; AnMed non ha confermato ufficialmente questa scadenza
- AnMed ha chiuso servizi clinici selezionati: oncologia, radioterapia, imaging, procedure elettive e il Medical Group, mantenendo attivi pronto soccorso, laboratorio e terapia integrata
- Il sistema sanitario sta operando con l'assistenza di specialisti di cybersecurity terzi e autorità statali e federali
Il messaggio sui monitor: cosa racconta il paziente
La fonte principale dell'informazione sulla scadenza di 72 ore è un paziente anonimo intervistato da WYFF, ripreso da Healthcare IT News. Secondo questo racconto, il messaggio visualizzato sui computer dell'ospedale recitava: "AnMed has 72 hours to pay, and if not, everybody's information would be leaked". Questa è l'unica evidenza disponibile sul tempo concesso dagli attaccanti. AnMed, nel suo comunicato ufficiale del 26 luglio 2026, non menziona né la scadenza né la minaccia di pubblicazione dati.
La dipendenza da una fonte secondaria indiretta per un elemento centrale dell'incidente rivela i gap informativi tipici delle prime fasi di una crisi sanitaria. Il paziente non è un portavoce istituzionale né un investigatore; la sua testimonianza, pur essendo la più dettagliata sul meccanismo estorsivo, non è verificabile indipendentemente al momento attuale. Il dossier non specifica se altri pazienti o personale abbiano corroborato la stessa visualizzazione.
La chiusura selettiva e il principio di patient safety
AnMed ha implementato una chiusura differenziata dei servizi basata su criteri di sicurezza del paziente. Lunedì 27 luglio 2026 sono stati sospesi: servizi di oncologia, radioterapia, AnMed Medical Group, tutti gli imaging services e le procedure elettive. Rimangono operativi urgent care, laboratorio, terapia integrata, AnMed Kids Care e i dipartimenti di emergenza.
Secondo il comunicato ufficiale di AnMed, "decisions regarding procedures, patient transfers, diversions and operational processes are being made with patient safety as the guiding principle". Il sistema sanitario ha inoltre dichiarato: "We are coordinating closely with emergency medical services, regional hospitals and public safety partners to ensure patients continue to receive the care they need in the most appropriate setting". Questa architettura decisionale riflette il protocollo standard di business continuity in healthcare: mantenere aperto ciò che salva vite, chiudere ciò che può essere differito senza rischio immediato.
Il doppio orologio di 72 ore: CIRCIA contro ultimatum criminale
L'incidente AnMed produce una sovrapposizione temporale potenzialmente conflittuale. Da un lato, la minaccia riportata dal paziente impone 72 ore per il pagamento del riscatto. Dall'altro, la legge CIRCIA (Cyber Incident Reporting for Critical Infrastructure Act del 2022) richiede alle covered entities di segnalare gli incidenti cyber rilevanti a CISA entro 72 ore. La fonte CISA, pur non riguardando specificamente AnMed, documenta questo termine normativo come obbligo vincolante per le infrastrutture critiche.
La convergenza numerica è casuale ma l'effetto sistemico no: le risorse direzionali di un'organizzazione sanitaria in crisi devono allocare competenze legali, tecniche e comunicative simultaneamente verso due contatori che scadono insieme. Il brief non documenta se AnMed abbia già inoltrato il reporting CIRCIA, né se il termine criminale e quello normativo siano stati gestiti con priorità sequenziale o parallela.
TechTarget riporta la chiusura temporanea di 83 strutture AnMed; questo numero non è corroborato da altre fonti del dossier e rimane isolato. Il dato operativo più solido resta l'elenco dei servizi chiusi pubblicato da AnMed stessa e ripreso da Healthcare IT News.
Cosa fare adesso
Per i pazienti di AnMed, le azioni immediate dipendono dal tipo di servizio richiesto. I dipartimenti di emergenza, urgent care, laboratorio e terapia integrata restano operativi; i pazienti con appuntamenti per imaging, oncologia, radioterapia o procedure elettive devono contattare AnMed per riconfermare o spostare le visite. AnMed ha lanciato una linea telefonica dedicata dal 3 agosto 2026 per informazioni e supporto.
Per le organizzazioni sanitarie con profilo simile ad AnMed, l'incidente evidenzia tre aree di verifica: la capacità di mantenere operativi i servizi critici durante una disruzione IT, la disponibilità di canali di comunicazione alternativi con i pazienti entro 48 ore dall'incidente, e la preparazione della documentazione per il reporting CIRCIA senza attendere la risoluzione completa dell'emergenza. Il brief non documenta misure correttive tecniche adottate da AnMed, né fornisce dettagli sul vettore di accesso iniziale o sulle tecniche dell'attacco.
Il dossier non specifica se AnMed abbia pagato il riscatto, né quantifichi i dati compromessi. L'identità del gruppo ransomware resta sconosciuta. L'aggiornamento più recente delle fonti principali è del 3 agosto 2026; lo stato effettivo dei sistemi IT in quel momento non è documentato testualmente.
"AnMed has 72 hours to pay, and if not, everybody's information would be leaked" — Unnamed patient, reported by WYFF via Healthcare IT News
Domande e risposte
AnMed ha confermato che l'attacco è ransomware?
No. Il comunicato ufficiale del 26 luglio 2026 descrive "a cybersecurity disruption involving malware". Il termine ransomware non compare nei documenti istituzionali citati nel dossier. La natura estorsiva dell'incidente è riportata solo attraverso la testimonianza del paziente anonimo.
Quante strutture sono state chiuse?
Healthcare IT News elenca categorie di servizi sospesi senza fornire un conteggio strutturale. TechTarget riporta 83 strutture chiuse temporaneamente; questo numero non è corroborato da altre fonti del dossier. Il comunicato AnMed conferma la chiusura selettiva ma non quantifica.
Il gruppo ransomware è stato identificato?
No. Il dossier non contiene alcuna attribuzione, né menzioni di gruppo, né indicatori di compromissione che permettano identificazione. L'identità degli operatori resta unknown.
Le informazioni sono state verificate sulle fonti citate e aggiornate al momento della pubblicazione.
Fonti
- https://www.healthcareitnews.com/news/anmed-given-72-hours-respond-demands-ransomware-incident
- https://www.kobaran.com/anmed-faces-72-hour-ransomware-deadline-as-hospital-systems-stay-down/
- https://www.techtarget.com/healthtechsecurity/news/366646219/Cyberattack-forces-temporary-closure-of-83-AnMed-facilities
- https://www.cisa.gov/topics/cyber-threats-and-advisories/information-sharing/cyber-incident-reporting-critical-infrastructure-act-2022-circia
- https://anmed.org/about/news-media/news/anmed-systems-disruption
- https://anmed.org/about/news-media/news/closings-2026-07-27?fbclid=IwY2xjawTUHS5leHRuA2FlbQIxMABicmlkETFBWGI3MWhjQnh2Y2RDVkd6c3J0YwZhcHBfaWQQMjIyMDM5MTc4ODIwMDg5MgABHmTt9X-ZwP1Y_7NEpG5p_pr-CIHWV3aWREibqvKouD9FghoCt-IwWRIiMzva_aem_CXCT5XF2oY3FU0QGTig9rQ
- https://www.wyff4.com/article/anmed-cybersecurity-disruption-closures/73271067
- https://anmed.org/about/news-media/news/closings-2026-07-27
- https://www.healthcareitnews.com/news/stopping-ransomware-disruption-better-planning