DisclosureLens
HackingHealthcareTechnologyHealthcareVulnerability ExploitCapture Stored DataData ExfiltratedTargetedMulti-Stage ChainIdentity (basic)Government IDHealth (basic)PHIMediumContained

Highmark Blue Cross Blue Shield

bd_e7c0d33d4e677b2c · schema v1 · pii pii-v1

Severity

Medium

Discovered

Jul 26, 2023

Filed

Jan 8, 2024

To disclose

24 weeks

Affected

504state residents only

Confidence

68%
Full breach record for Highmark Blue Cross Blue Shield

Welltok, Inc. reported a supplemental data event on behalf of Highmark Blue Cross Blue Shield. An unknown actor exploited vulnerabilities in Welltok's MOVEit Transfer server on May 30, 2023, exfiltrating PHI and PII. Welltok was alerted on July 26, 2023. Notices were sent to 504 Washington residents starting January 5, 2024.

Washington clock WA AG >30d24 weeks discovery → filing

Incident timeline

undetected · 57 days
discovery → filing · 24 weeks / 166 days

May 30, 2023

Begins

Jul 26, 2023

Discovered

Jan 8, 2024

Filed

vs. sector median

+11 wks slower

Tracked as a single-filing incident — the only disclosure on record for this event so far.Confirmed504 affectedView incident

Evidence ladder

Leak-site claim

Attacker assertion only. Establishes: claim date, group, alleged victim.

Press / market report

Unlocks: incident narrative, operational impact. Still no compliance clock.

State AG / regulator filingThis record

Unlocks: discovery date, data types, affected count, compliance clock.

SEC 8-K / victim statement

Unlocks: materiality, stated response, full audit trail. Ceiling removed.