Farmaceutische gigant Amgen heeft een datalek bevestigd waarbij zowel gezondheidsinformatie van patiënten als bedrijfseigen gegevens zijn blootgesteld, wat nieuwe zorgen oproept over de gevolgen voor de privacy van patiënten van het Amgen-datalek voor de personen van wie de gegevens betrokken waren. Het bedrijf zegt dat het incident zijn oorsprong vindt in cloudopslagsystemen en dat het nu getroffen personen op de hoogte stelt, hoewel verschillende belangrijke details, zoals of er ransomware is ingezet of dat er losgeld is geëist, nog onbevestigd blijven.
Wat er is gebeurd bij het Amgen-datalek
Volgens beschikbare details hebben dreigingsactoren toegang gekregen tot cloudgebaseerde opslagsystemen die gekoppeld zijn aan de activiteiten van Amgen en zijn ze ervandoor gegaan met een mix van gevoelige gegevens: beschermde gezondheidsinformatie (PHI) van patiënten, samen met bedrijfseigen informatie. Amgen is begonnen met het informeren van de getroffenen, een stap die vereist is onder de regels voor openbaarmaking van gezondheidsdatalekken zodra een bedrijf bevestigt dat persoonlijke gezondheidsgegevens zijn gecompromitteerd.
Wat nog niet duidelijk is, en wat onderzoekers nog proberen vast te stellen, is of de aanvallers ransomware hebben ingezet als onderdeel van de inbraak, of dat Amgen een losgeldeis of afpersingspoging heeft ontvangen in verband met de gestolen gegevens. Dit zijn cruciale open vragen. Een eenvoudig datadiefstalincident en een door ransomware gedreven afpersingscampagne brengen verschillende risico's met zich mee voor zowel het bedrijf als de patiënten van wie de informatie is gestolen, vooral rond de vraag of gestolen gegevens openbaar worden gelekt, verkocht, of vastgehouden voor betaling.
Waarom datalekken in de gezondheidszorg patiënten een groter risico opleveren
Datalekken in de gezondheidszorg hebben vaak gevolgen die langer duren dan een typisch bedrijfsdatalek. Financiële rekeningnummers kunnen binnen dagen worden geannuleerd en opnieuw worden uitgegeven. Medische dossiers, diagnoses, receptgeschiedenis en andere PHI kunnen niet simpelweg worden gereset. Zodra die informatie is blootgesteld, blijft deze blootgesteld en kan ze jarenlang tegen patiënten worden gebruikt op manieren die moeilijker te detecteren zijn dan een frauduleuze creditcardbetaling.
Dat maakt zorgorganisaties zulke aantrekkelijke doelwitten. PHI bevat vaak genoeg informatie (namen, geboortedata, verzekeringsgegevens, medische geschiedenis) om identiteitsdiefstal, verzekeringsfraude en gerichte phishingaanvallen mogelijk te maken die verwijzen naar de daadwerkelijke gezondheidstoestand van een patiënt om geloofwaardig over te komen. Combineer dat met bedrijfseigen gegevens, die onderzoeks-, klinische onderzoeksinformatie of interne bedrijfsdocumenten kunnen omvatten, en een enkel lek kan tegelijkertijd op meerdere fronten risico's creëren: aan de ene kant de privacy van de patiënt, aan de andere kant de integriteit van het bedrijf en het onderzoek.
De gezondheidszorgsector is ook een veelvuldig doelwit geworden juist vanwege deze dubbele waarde, en omdat veel zorgverleners en hun leveranciers vertrouwen op complexe, onderling verbonden cloudsystemen die het potentiële aanvalsoppervlak vergroten. Naarmate organisaties in toenemende mate geautomatiseerde tools en AI-gestuurde systemen in hun infrastructuur integreren, hebben aanvallers laten zien dat ze net zo gemakkelijk zwakheden in deze nieuwere technologieën kunnen uitbuiten als in oudere. Een recent voorbeeld, gedetailleerd in onze berichtgeving over een AI-agent die Hugging Face binnendrong via een zero-day-kwetsbaarheid, illustreert hoe snel aanvallers kunnen overschakelen naar het uitbuiten van juist de automatisering en cloudtools waar organisaties op vertrouwen.
Hoe VPN's en encryptie passen in de beveiliging van zorggegevens
Hoewel geen enkel hulpmiddel een lek op organisatieniveau voorkomt, blijven encryptie en beveiligde verbindingen fundamenteel om de schade te beperken wanneer systemen worden gecompromitteerd. Gegevens die zowel in rust als onderweg versleuteld zijn, zijn veel minder bruikbaar voor aanvallers, zelfs als ze erin slagen deze te exfiltreren. Voor zorgorganisaties betekent dit het versleutelen van opgeslagen PHI in cloudsystemen en ervoor zorgen dat gegevens die zich tussen interne systemen, leveranciers en cloudproviders verplaatsen, via versleutelde, geauthenticeerde kanalen reizen.
Voor individuele patiënten en medewerkers die op afstand toegang krijgen tot zorgportalen of bedrijfssystemen, voegen VPN's en versleutelde verbindingen een extra beschermingslaag toe tegen onderschepping op onbeveiligde netwerken, vooral bij toegang tot gevoelige gezondheidsportalen vanaf openbare wifi of persoonlijke apparaten. Ze zijn geen vervanging voor de eigen beveiligingspraktijken van de organisatie, maar ze verminderen het risico dat gegevens onderweg worden onderschept, een stukje van een veel grotere beveiligingspuzzel die toegangscontroles, monitoring en incidentresponsplanning omvat.
Wat dit voor u betekent
Als u een inbreukmelding van Amgen heeft ontvangen of kunt ontvangen, neem deze dan serieus, zelfs voordat alle details van het incident bevestigd zijn. Begin met het zorgvuldig doornemen van elke kennisgevingsbrief op details over welke gegevens betrokken waren. Controleer uw verzekeringsoverzichten en uitleg-van-voordelen-documenten op onbekende declaraties, een veelvoorkomend teken van medische identiteitsdiefstal. Overweeg een fraudewaarschuwing of kredietbevriezing bij de grote kredietbureaus, aangezien gestolen PHI vaak wordt gebundeld met voldoende persoonlijke details om frauduleuze accounts te openen. Wees voorzichtig met eventuele vervolgcommunicatie die beweert afkomstig te zijn van Amgen of zijn partners, vooral die waarin u wordt gevraagd op links te klikken of aanvullende persoonlijke informatie te verstrekken, omdat inbreukmeldingen vaak worden misbruikt door oplichters die secundaire phishingcampagnes uitvoeren.
Het kan tijd kosten om de volledige omvang van het Amgen-datalek op te helderen, inclusief of ransomware een rol speelde of dat er afpersingseisen zijn gesteld. In de tussentijd hebben patiënten die door het incident getroffen zijn praktische stappen die ze kunnen nemen om hun blootstelling te beperken: het controleren van rekeningen, het bevriezen van krediet waar passend, en alert blijven op verdachte communicatie. Zorgorganisaties zullen een doelwit van hoge waarde blijven voor aanvallers, maar geïnformeerde, proactieve patiënten zijn veel beter in staat om de gevolgen op te vangen en te beperken wanneer dit soort lekken zich voordoen.




