Datalek bij zorg-IT-bedrijf Aesto Health treft 9,5 miljoen patiënten

Aesto Health heeft bij de Amerikaanse toezichthouder HHS een datalek gemeld waarbij gegevens van meer dan 9,5 miljoen patiënten zijn buitgemaakt, waaronder sofinummers en medische dossiers uit 29 zorginstellingen.

Zorgtechnologiebedrijf Aesto Health heeft bij het Amerikaanse ministerie van Volksgezondheid (HHS) een datalek gemeld dat de gegevens van 9.540.683 patiënten raakt. Daarmee is het, na de eerdere inbraak bij DentaQuest met 15 miljoen getroffenen, het op een na grootste zorg-datalek van dit jaar tot nu toe.

Aesto levert software waarmee ziekenhuizen patiëntdossiers migreren en archiveren wanneer ze van dossiersysteem wisselen of een praktijk overnemen. Tussen 2 en 18 december 2025 kreeg een deel van de Amazon Web Services-infrastructuur van het bedrijf te maken met ongeautoriseerde toegang. Aesto bevestigde de inbraak pas op 26 mei 2026, na forensisch onderzoek door externe specialisten, en meldde die vervolgens op 24 juni via een bericht op de eigen website — destijds nog met de kwalificatie dat het om “een beperkt deel” van de cloudomgeving zou gaan. Pas op 21 augustus begon het bedrijf met het versturen van individuele notificatiebrieven aan getroffen patiënten.

Bij de inbraak zijn volledige namen, geboortedata, medische informatie, rijbewijsnummers, Amerikaanse sofinummers (social security numbers), financiële rekeningnummers, verzekeringsgegevens en overheids-identificatienummers buitgemaakt. Wie er achter de aanval zit, is niet bekend: geen enkele hackgroep heeft de inbraak tot dusver opgeëist.

De schade reikt verder dan Aesto zelf. Minstens 29 zorgaanbieders die de diensten van het bedrijf gebruiken zijn geraakt, onder wie VillageMD en Everside Health — hun patiënten zaten in de gemigreerde of gearchiveerde dossiers die zijn buitgemaakt. Aesto biedt getroffenen 24 maanden gratis kredietbewaking en identiteitsbescherming aan via Experian.

Voor Nederlandse lezers is deze zaak vooral een les over de keten rond patiëntgegevens: niet het ziekenhuis zelf, maar een IT-leverancier die dossiers migreert en archiveert, bleek de zwakke schakel. Zorginstellingen die met vergelijkbare migratie- of archiveringsdiensten werken, doen er goed aan te vragen hoe toegang tot de clouds van zo’n leverancier is afgeschermd en hoe snel een incident wordt gemeld — de vijf maanden die hier zaten tussen ontdekking en publieke melding zouden onder de AVG niet door de beugel kunnen. Wie ooit zorg heeft ontvangen bij een van de 29 getroffen Amerikaanse aanbieders, doet er goed aan alert te blijven op phishing en pogingen tot identiteitsfraude met de gestolen gegevens.

Bron: BleepingComputer

Beveiligingscontent geverifieerd door Fortivox SecurityNederlandse cybersecurity-specialist voor het MKB — fortivoxsecurity.nl

Blijf op de hoogte

Volg CybersecurityNieuws.nl via RSS en mis geen enkel beveiligingsnieuws. Zelf iets gezien dat wij moeten weten? Tip de redactie.