Zorgtechnologiebedrijf bevestigt langdurige ongeautoriseerde toegang
CareCloud, een bedrijf dat elektronische patiëntendossierdiensten levert aan zorgverleners, is begonnen met het formeel informeren van honderdduizenden patiënten dat hun medische gegevens zijn gestolen bij een inbraak eerder dit jaar. Volgens het bedrijf hadden hackers ten minste zes dagen lang toegang tot een van zijn opslagplaatsen voor elektronische patiëntendossiers, tussen 10 maart en 16 maart, voordat de inbraak werd gedetecteerd en ingeperkt.
De kennisgeving komt maanden na het incident zelf, een kloof die gebruikelijk is bij inbreuken in de gezondheidszorg omdat bedrijven doorgaans tijd nodig hebben om de omvang van de ongeautoriseerde toegang te onderzoeken, met forensisch onderzoekers samen te werken en juridische kennisgevingen voor te bereiden voordat ze contact opnemen met de getroffen personen. Voor patiënten betekent die vertraging echter dat persoonlijke gezondheidsinformatie mogelijk al geruime tijd circuleerde of risico liep voordat zij er überhaupt over werden geïnformeerd.
Een ongebruikelijke wending: een hacker die bewijs deelde
Wat dit incident onderscheidt van veel andere inbreuken in de gezondheidszorg is hoe de aanvaller CareCloud benaderde. Het bedrijf verklaarde dat een hacker de verantwoordelijkheid voor de inbraak opeiste en, opvallend genoeg, monsters van de gestolen gegevens rechtstreeks met het bedrijf deelde, samen met een losgeldeis om te voorkomen dat de informatie online zou worden gepubliceerd. Het delen van gegevensmonsters als drukmiddel is niet de industriestandaard voor ransomware- of afpersingsactoren, die vaker dreigen gestolen bestanden te publiceren zonder vooraf bewijs te leveren. Dat detail suggereert dat de aanvaller snel geloofwaardigheid wilde opbouwen, vermoedelijk om CareCloud onder druk te zetten om te betalen in plaats van het risico van een langdurige onderhandeling te lopen.
Desondanks heeft geen enkele bekende ransomwaregroep of afpersingsbende publiekelijk de eer voor de inbraak opgeëist. Deze dubbelzinnigheid is niet ongebruikelijk in het huidige dreigingslandschap, waarin alleen opererende actoren, kleinere groepen of gelieerden die buiten een herkenbaar ransomwaremerk werken steeds vaker aanvallen uitvoeren zonder ze op te eisen op de lekkenpagina’s die doorgaans door grotere cybercriminele operaties worden gebruikt. Het ontbreken van een opgeëiste claim vermindert de ernst van de blootstelling niet per se, maar maakt attributie en monitoring moeilijker voor zowel onderzoekers als getroffen patiënten.
Dit meldingsproces volgt op een eerdere bekendmaking eerder dit jaar waarin CareCloud bevestigde dat hackers toegang hadden gekregen tot medische dossiers van patiënten die verband houden met hetzelfde bredere beveiligingsincident. Het uitrollen van kennisgevingen aan honderdduizenden individuen vormt de volgende fase van dat openbaarmakingsproces, terwijl het bedrijf de details uitwerkt van wiens gegevens precies zijn getroffen en welke informatiecategorieën zijn blootgesteld.
Waarom inbreuken op gezondheidsgegevens een groter risico vormen
Elektronische patiëntendossiers bevatten doorgaans een mix van zeer gevoelige informatie: namen, geboortedata, burgerservicenummers, verzekeringsgegevens, diagnose- en behandelgeschiedenis en soms factuur- of financiële gegevens. In tegenstelling tot een gecompromitteerd wachtwoord kan dit soort informatie niet eenvoudigweg worden gereset. Medische identiteitsdiefstal, verzekeringsfraude en gerichte phishingcampagnes zijn allemaal realistische uitkomsten wanneer dit type gegevens in verkeerde handen valt, en de gevolgen kunnen maanden of zelfs jaren na de oorspronkelijke inbraak aan het licht komen.
Zorgtechnologieleveranciers zoals CareCloud bevinden zich in een bijzonder gevoelige positie omdat zij gegevens verwerken en opslaan namens meerdere zorgorganisaties, wat betekent dat één inbraak bij één leverancier kan uitwaaieren naar patiënten bij veel verschillende klinieken en ziekenhuissystemen die nooit rechtstreeks met het gecompromitteerde bedrijf te maken hebben gehad. Zoals eerder gemeld, heeft de omvang van CareClouds blootstelling miljoenen patiëntendossiers getroffen over het klantenbestand, wat onderstreept hoe geconcentreerd het risico wordt wanneer zoveel gezondheidsgegevens via een klein aantal technologieleveranciers stroomt.
Wat dit voor u betekent
Als u een kennisgevingsbrief van CareCloud heeft ontvangen, of er later een ontvangt, neem die dan serieus, zelfs als de taal routinematig klinkt. Lees de brief zorgvuldig om precies te begrijpen welke categorieën van uw informatie betrokken waren, aangezien niet elke geïnformeerde persoon dezelfde gegevens blootgesteld heeft gekregen. Als burgerservicenummers of verzekeringsidentificatienummers zijn opgenomen, overweeg dan een fraudewaarschuwing of kredietbevriezing bij de grote kredietinformatiebureaus. Controleer uw verzekeringsoverzichten en medische rekeningen nauwgezet op diensten die u niet herkent, want medische identiteitsdiefstal kan lastiger te herkennen zijn dan standaard financiële fraude. Wees voorzichtig met eventuele vervolg-e-mails, telefoontjes of sms'jes die beweren van CareCloud of uw zorgverlener te zijn en u vragen persoonlijke gegevens te verifiëren, aangezien inbreukkennisgevingen vaak worden misbruikt door oplichters die phishingcampagnes uitvoeren.
Kernpunten
Het kennisgevingsproces van CareCloud herinnert ons eraan dat inbreuken op gezondheidsgegevens zich vaak in fases voltrekken, waarbij de eerste inbraak, het onderzoek en de uiteindelijke kennisgeving maanden van elkaar gescheiden zijn. Patiënten die door dit incident zijn getroffen, dienen eventuele kennisgevingsbrieven nauwkeurig te lezen, zich aan te melden voor aangeboden kredietmonitoring indien beschikbaar, en alert te blijven op verdachte communicatie die verwijst naar hun medische geschiedenis of verzekeringsgegevens. Aangezien zorgorganisaties blijven vertrouwen op externe technologieleveranciers om gevoelige dossiers te beheren, laten incidenten als dit zien waarom waakzaamheid van zowel bedrijven als patiënten essentieel blijft, lang nadat een inbraak voor het eerst is gedetecteerd.




