Het Amerikaanse zorgtechnologiebedrijf AdaptHealth heeft bevestigd dat bij een cyberaanval de gegevens van ongeveer 4,1 miljoen patiënten zijn buitgemaakt. AdaptHealth levert medische hulpmiddelen zoals apparatuur voor slaapapneu, zuurstoftherapie en ziekenhuisbedden aan patiënten in alle vijftig Amerikaanse staten.
Volgens het bedrijf drongen aanvallers op 5 juni binnen via social engineering, waarbij ze het account van een externe contractant met verhoogde rechten wisten over te nemen. Daarmee kregen ze toegang tot cloudapplicaties, patiëntbeheersystemen en elektronische medische dossiers. Op 15 juni eiste een onbekende actor losgeld om te voorkomen dat de buitgemaakte data zou uitlekken. AdaptHealth meldde het incident op 2 juli bij de Amerikaanse beurstoezichthouder SEC en gaf op 14 augustus meer details over de omvang van het lek.
De gestolen data omvat volledige namen, contactgegevens, demografische informatie, zorgverzekeringsgegevens en medische gegevens van patiënten. De aanval wordt toegeschreven aan de groep ShinyHunters, die bekendstaat om grootschalige datadiefstal en afpersing bij bedrijven wereldwijd. BleepingComputer kon geen vermelding van AdaptHealth vinden op het afpersingsportaal van de groep, wat erop kan wijzen dat de vermelding weer is verwijderd. AdaptHealth zegt tot nu toe geen bewijs te hebben van identiteitsfraude of ander misbruik van de gegevens, en biedt getroffen patiënten twaalf maanden gratis kredietbewaking en identiteitsbescherming aan.
Voor Nederlandse lezers is dit vooral een les over de zwakke schakel bij externe leveranciers. Een gecompromitteerd account van een contractant met te ruime toegangsrechten opende hier de deur naar complete patiëntendossiers. Organisaties die met zorgverleners of andere partijen medische of persoonsgegevens delen, doen er goed aan toegang van externe partijen te beperken tot het strikt noodzakelijke en dit regelmatig te controleren.
Bron: BleepingComputer
Blijf op de hoogte
Volg CybersecurityNieuws.nl via RSS en mis geen enkel beveiligingsnieuws. Zelf iets gezien dat wij moeten weten? Tip de redactie.