Eine manuelle Intrusion, die auf gestohlenen Zugangsdaten und nicht auf Malware beruhte, steht im Mittelpunkt der Geschichte um den Oracle Health Datenleck Patientendatensätze. Laut einem Bericht des Sicherheitsunternehmens Rescana hat der Angriff auf die Systeme von Oracle Health (ehemals Cerner) Berichten zufolge fast 20 Millionen Patientendatensätze in rund 80 US-Krankenhäusern offengelegt. Die Details sind eine nützliche Erinnerung daran, dass ein gültiger Benutzername und ein Passwort gefährlicher sein können als ein Exploit.

Dieser Beitrag beschreibt, was Berichten zufolge entwendet wurde, wie der Angreifer eindrang und welche praktischen Schritte Patienten und alltägliche Nutzer jetzt ergreifen können.

Welche Daten beim Oracle Health Datenleck offengelegt wurden

Laut dem Rescana-Bericht hat der Angreifer große Mengen elektronisch geschützter Gesundheitsinformationen (ePHI) exfiltriert. Zu den genannten Kategorien gehören:

  • Namen
  • Sozialversicherungsnummern
  • Medizinische Datensatznummern
  • Diagnosen und Medikamente
  • Testergebnisse
  • Medizinische Bilder
  • Namen der behandelnden Ärzte

Diese Kombination ist bedeutsam. Eine Sozialversicherungsnummer allein ist bereits ein ernstes Problem, aber in Verbindung mit Diagnosen, Medikamenten und dem Namen eines behandelnden Arztes erhält ein Krimineller ein detailliertes Profil. Gesundheitsdaten können nicht wie eine Kreditkartennummer neu ausgestellt werden, sodass das Risiko jahrelang bestehen kann.

Die gestohlenen Daten wurden Berichten zufolge für einen Erpressungsversuch verwendet, wobei der Angreifer ein Lösegeld forderte. Zum größeren Ausmaß des Vorfalls lesen Sie unsere frühere Berichterstattung: Oracle Health Datenleck traf Berichten zufolge 20 Millionen Menschen. Die Zahl stammt aus der Berichterstattung und nicht aus einer einzigen bestätigten Zählung, daher sollte die genaue Zahl mit Vorsicht behandelt werden.

Wie gestohlene Zugangsdaten Abwehrmaßnahmen ohne Malware umgingen

Einer der bemerkenswertesten Befunde ist, was die Ermittler nicht gesehen haben. Laut dem Bericht gibt es keine Hinweise auf den Einsatz von Malware, Ransomware oder automatisierten Tools. Der Angriff war manuell und stützte sich ausschließlich auf Zugangsdatendiebstahl und direkten Zugriff auf die Server.

Deshalb ist diese Art von Intrusion schwer zu erkennen. Sicherheitstools suchen oft nach schädlichen Dateien, ungewöhnlichen Prozessen oder bekannten Angriffsmustern. Eine Person, die sich mit echten Zugangsdaten anmeldet, wirkt auf den ersten Blick wie ein autorisierter Benutzer. Firewalls und andere Perimeterschutzmaßnahmen sind darauf ausgelegt, Außenstehende fernzuhalten, aber sie haben wenig zu sagen, wenn jemand mit einem gültigen Schlüssel hineingeht.

Das Muster ist nicht einzigartig im Gesundheitswesen. Andere aktuelle Vorfälle in unserer Berichterstattung deuten auf dasselbe Thema hin, dass Zugriff das schwache Glied ist, darunter das Novo Nordisk Datenleck im Zusammenhang mit ausgenutzten GitHub-Tokens. Andere Unternehmen, andere Details, aber der gemeinsame Nenner ist, dass gestohlenes Zugriffsmaterial Türen öffnen kann, von denen technische Abwehrmaßnahmen annehmen, dass sie geschlossen sind.

Für Organisationen sind die Lehren wohlbekannt: Multi-Faktor-Authentifizierung auf jedem Remote- und Administrationspfad erzwingen, Altsysteme außer Betrieb nehmen oder sorgfältig isolieren, auf ungewöhnliche Anmeldungen überwachen und begrenzen, worauf ein einzelnes Konto zugreifen kann. Mitteilungen einiger Krankenhäuser beschreiben die betroffene Umgebung als Legacy-Cerner-Systeme, was unterstreicht, warum ältere Infrastruktur besondere Aufmerksamkeit verdient.

Was betroffene Patienten jetzt tun sollten

Wenn Ihr Krankenhaus oder Ihr Leistungserbringer Oracle Health- oder Cerner-Systeme verwendet, erhalten Sie möglicherweise eine Mitteilung per Post oder E-Mail. Hier ist eine sinnvolle Reihenfolge der Vorgehensweise.

  1. Lesen Sie jede Datenleck-Mitteilung sorgfältig. Sie sollte erklären, was entwendet wurde, und möglicherweise kostenlose Kreditüberwachung oder Identitätsschutz anbieten. Nutzen Sie dies, wenn es angeboten wird.
  2. Bestätigen Sie, dass Mitteilungen echt sind. Betrüger nutzen oft Datenleck-Nachrichten aus. Kontaktieren Sie Ihren Leistungserbringer über eine Telefonnummer von dessen offizieller Website, nicht über eine unerwartete Nachricht.
  3. Sperren Sie Ihre Kreditauskunft. Eine Sperre bei den drei großen Kreditauskunfteien ist kostenlos und blockiert die meisten Versuche, neue Konten in Ihrem Namen zu eröffnen. Sie können sie vorübergehend aufheben, wenn Sie Kredit benötigen.
  4. Überprüfen Sie Versicherungsabrechnungen. Sehen Sie sich Leistungsübersichten für Dienstleistungen an, die Sie nicht erhalten haben. Medizinischer Identitätsdiebstahl kann dort zuerst auftauchen.
  5. Achten Sie auf Erpressungsnachrichten. Wenn ein Fremder Ihre Diagnose oder Medikamente erwähnt, zahlen Sie nicht und antworten Sie nicht. Melden Sie es Ihrem Leistungserbringer und erwägen Sie, es den Strafverfolgungsbehörden zu melden.

Sicherung Ihrer Gesundheitsportal- und Konto-Logins

Da Zugangsdaten in diesem Fall der Einstiegspunkt waren, lohnt es sich, Ihre eigenen Logins zu stärken, insbesondere für Patientportale, E-Mail und alles, was mit Versicherungen verbunden ist.

  • Verwenden Sie ein einzigartiges Passwort für jedes Konto. Ein Passwort-Manager macht dies realistisch. Wiederverwendung ist das, was aus einem Leck viele macht.
  • Aktivieren Sie Multi-Faktor-Authentifizierung. Eine Authentifizierungs-App oder ein Hardware-Schlüssel ist stärker als SMS-Codes, wo verfügbar.
  • Sichern Sie zuerst Ihre E-Mail. Ihr Posteingang ist der Zurücksetzungspfad für fast alles andere.
  • Seien Sie vorsichtig bei Phishing. E-Mails und Texte mit Datenleck-Thema drängen Sie oft dazu, ein Login zu „verifizieren". Gehen Sie stattdessen direkt zur Website.
  • Vermeiden Sie öffentliches WLAN für sensible Logins, oder verwenden Sie ein seriöses VPN, wenn es sein muss. Ein VPN schützt den Datenverkehr während der Übertragung, hätte aber ein Datenleck auf den Servern eines Anbieters nicht verhindert.

Das Gesundheitswesen ist ein wiederholtes Ziel. Unsere Berichterstattung über ShinyHunters-verbundene Angriffe mit Bezug zu Abbott und NAIC zeigt, wie Erpressungsgruppen im gesamten Sektor auf sensible gesundheitsbezogene Daten abzielen.

Was das für Sie bedeutet

Sie können nicht kontrollieren, wie der Anbieter eines Krankenhauses Ihre Datensätze speichert, aber Sie können den Schaden begrenzen, wenn sie durchsickern. Der Kerngedanke ist, gestohlene Daten weniger nützlich zu machen: Sperren Sie Ihre Kreditauskunft, damit Ihre Sozialversicherungsnummer nicht einfach neue Konten eröffnen kann, und verwenden Sie einzigartige Passwörter mit MFA, damit ein gestohlenes Login nicht andere entsperren kann. Bleiben Sie wachsam gegenüber Nachrichten, die Ihre Gesundheitsdaten erwähnen, denn Erpressung und Phishing folgen oft auf Datenlecks wie dieses.

Wichtige Erkenntnisse

  • Die gemeldete Oracle Health-Intrusion war manuell und zugangsdatengetrieben, ohne Hinweise auf Malware oder Ransomware.
  • Offengelegte Daten umfassen Berichten zufolge SSNs, Diagnosen, Medikamente, Testergebnisse und medizinische Bilder.
  • Prüfen Sie jede Datenleck-Mitteilung, sperren Sie Ihre Kreditauskunft und überwachen Sie Versicherungsabrechnungen.
  • Verwenden Sie einzigartige Passwörter und MFA für Portale und E-Mail.

Für das größere Bild zur Geschichte um den Oracle Health Datenleck Patientendatensätze lesen Sie unsere Berichterstattung zur Zahl von 20 Millionen Personen und nehmen Sie sich dann heute ein paar Minuten Zeit, um Ihre eigenen Konten zu sichern.