Veradigm, het Amerikaanse zorgtechnologiebedrijf dat vroeger Allscripts heette, waarschuwt patiënten voor een datalek nadat de ransomwaregroep The Gentlemen claimt te zijn binnengedrongen. De groep zette het bedrijf op 5 september op haar lekwebsite en zegt 3,5 miljoen patiëntdossiers te hebben buitgemaakt. Veradigm bevestigde het incident op 8 september in een melding aan de Amerikaanse beurstoezichthouder SEC.
Niet Veradigm zelf werd gehackt, maar een externe leverancier. De aanvallers kwamen aan inloggegevens uit de omgeving van die partner en gebruikten die om in te loggen op een beperkte API die Veradigm reserveert voor klantenservice. Via die weg kregen ze toegang tot persoonsgegevens van patiënten: volledige namen, huisadressen, burgerservicenummers, e-mailadressen, telefoonnummers en gegevens van garantstellers. Klinische en medische dossiers zijn volgens het bedrijf niet geraakt.
Veradigm zegt dat de dagelijkse werking van zijn platforms voor elektronische patiëntendossiers niet is verstoord en dat het om een beperkt aantal klanten gaat. Het bedrijf startte een onderzoek, schakelde de politie in en informeert getroffen klanten en patiënten, met waar nodig een aanbod voor kredietbewaking. The Gentlemen dreigt de buitgemaakte data alsnog te publiceren op vrijdag 11 september als er geen losgeld wordt onderhandeld.
Voor Nederlandse zorgorganisaties is dit een herkenbaar scenario: niet de eigen systemen zijn het zwakke punt, maar een leverancier met toegang tot een API of portaal. Wie persoonsgegevens deelt met externe partijen doet er goed aan te controleren welke koppelingen daadwerkelijk nodig zijn, inloggegevens van leveranciers apart te monitoren en vooraf afspraken te maken over meldplicht bij een incident bij die partner.
Bron: BleepingComputer
Blijf op de hoogte
Volg CybersecurityNieuws.nl via RSS en mis geen enkel beveiligingsnieuws. Zelf iets gezien dat wij moeten weten? Tip de redactie.