{"success":true,"data":{"id":"change-healthcare-breach-notification-phish","label":"Fake UnitedHealth Group / Optum / Change Healthcare breach notification phishing — \"your records may have been affected by the Feb 2024 Change Healthcare ransomware attack — enroll in free credit monitoring within 30 days\" from non-official sender harvesting SSN, Medicare ID, insurance IDs, and banking details for identity fraud","description":"Fake UnitedHealth Group / Optum / Change Healthcare breach notification phishing from a non-official sender. The Feb 2024 ALPHV/BlackCat ransomware attack on Change Healthcare — the largest healthcare data breach in US history at ~190M affected individuals (~57% of the US population) — created a massive long-lived phishing surface. Attackers impersonate UHG, Optum, or Change Healthcare with fake \"Your healthcare records may have been exposed in the Change Healthcare breach — enroll in free credit monitoring within 30 days\" emails. The real Change Healthcare breach enrollment uses postal mail + an enrollment code (never an inbound email link requesting personal information). The signal fires when: (1) body references Change Healthcare, UHG, Optum, or UnitedHealthcare brand AND (2) breach/ransomware/data exposure language is present AND (3) enrollment/monitoring/claim hook is present AND (4) sender is NOT changehealthcare.com, optum.com, unitedhealthgroup.com, or official government breach-response domains AND (5) no List-Unsubscribe or In-Reply-To. Source: GC1 R15 council #2; FBI IC3 PSA on healthcare breach impersonation 2025; FTC Change Healthcare advisory.","tier":"danger","category":"phishing","isThin":false}}