Een laboratorium in New Jersey wordt de nieuwste statistiek in datalekken in de gezondheidszorg

Centers Laboratory, een aanbieder van medische diagnostiek gevestigd in Cedar Knolls, New Jersey, heeft een datalek bevestigd dat ongeveer 540.000 personen treft. Het incident is terug te voeren op een aanval van de cybercriminele groep WorldLeaks, die Centers Lab in oktober 2025 op zijn afpersingsleksite plaatste en beweerde meer dan 1,6 miljoen bestanden te hebben gestolen met een totale omvang van ongeveer 720 GB aan gegevens.

De omvang van de blootstelling plaatst dit incident tussen de grotere datalekken in de gezondheidszorg die dit jaar zijn gemeld. Volgens de gerapporteerde details omvat de gecompromitteerde informatie burgerservicenummers (Social Security numbers) en medische dossiers – gegevens die langdurige risico's voor slachtoffers met zich meebrengen, ver voorbij de eerste krantenkoppen. Wat deze zaak bijzonder opmerkelijk maakt, is de tijdlijn: de openbaarmaking vond naar verluidt bijna een jaar na de eerste inbraak plaats, een kloof die onderstreept hoe lang gestolen medische gegevens kunnen circuleren voordat patiënten worden geïnformeerd.

Waarom diagnostische laboratoria steeds in het vizier van aanvallers belanden

Aanbieders van medische diagnostiek, zoals Centers Laboratory, bevinden zich op een ongemakkelijk kruispunt van waardevolle gegevens en, in veel gevallen, ontoereikende beveiligingsinfrastructuur. Laboratoria verwerken enorme hoeveelheden gevoelige informatie, waaronder burgerservicenummers, verzekeringsgegevens en klinische uitslagen, maar beschikken niet altijd over de toegewijde beveiligingsbudgetten van ziekenhuissystemen of grote verzekeraars. Die combinatie maakt ze aantrekkelijke doelwitten voor groepen die afpersingscampagnes uitvoeren.

Dit patroon staat niet op zichzelf. Het datalek van 1,8 miljoen dossiers bij NYC Health en de Mt. Baker Imaging-schikking betroffen beide zorgorganisaties die gevoelige diagnostische of beeldvormingsgegevens verwerkten op een schaal die hen tot belangrijke doelwitten maakte. Elke zaak versterkt een bredere trend: aanvallers richten zich steeds meer op de toeleveringsketen van de gezondheidszorg, niet alleen op de grootste ziekenhuisnetwerken, omdat kleinere en middelgrote aanbieders vaak gemakkelijkere toegangspunten bieden terwijl ze nog steeds gegevens in handen hebben die waardevol genoeg zijn om te gelde te maken.

Het afpersingsdraaiboek achter het datalek bij Centers Laboratory

WorldLeaks werkt volgens een inmiddels bekend afpersingsmodel: een netwerk infiltreren, grote hoeveelheden gegevens exfiltreren en vervolgens dreigen met openbaarmaking tenzij er wordt betaald. Of Centers Laboratory nu wel of niet heeft betaald, de vermelding op de leksite van de groep suggereert dat de gegevens zijn gepubliceerd of aangeboden voor verspreiding – een standaardwerkwijze wanneer onderhandelingen mislukken of niet worden aangegaan.

Deze aanpak weerspiegelt een bredere verschuiving in ransomware- en afpersingstactieken. In plaats van systemen simpelweg te versleutelen, geven aanvallers nu prioriteit aan gegevensdiefstal omdat hun dat invloed geeft, zelfs als een slachtoffer over goede back-ups beschikt. Onderzoek naar ransomware-detectie heeft aangetoond dat bijna de helft van de slachtoffers gegevens verliest voordat ze überhaupt doorhebben dat er een aanval gaande is, wat helpt verklaren waarom datalekken zoals deze langdurig onopgemerkt of ongemeld kunnen blijven. De kloof tussen de inbraak en de openbaarmaking, in dit geval naar verluidt bijna een jaar, geeft aanvallers volop de tijd om gestolen gegevens te misbruiken of te verkopen voordat de getroffen personen enige kans hebben om zichzelf te beschermen.

Wat dit voor u betekent

Als u gebruik hebt gemaakt van de diagnostische diensten van Centers Laboratory, of zorg hebt ontvangen van een aanbieder die tests via hen laat uitvoeren, kunnen uw burgerservicenummer en gezondheidsinformatie deel uitmaken van de blootgestelde dataset. Omdat burgerservicenummers niet verlopen of kunnen worden gereset zoals een wachtwoord, brengt dit type datalek een risico met zich mee dat jarenlang blijft bestaan, niet slechts weken.

Praktische stappen die nu de moeite waard zijn:

  • Let op een kennisgeving van het datalek. Zorgaanbieders zijn over het algemeen verplicht om getroffen patiënten rechtstreeks te informeren; negeer post of e-mail waarin wordt beweerd dat deze afkomstig is van Centers Laboratory of een aangesloten zorgverlener niet.
  • Overweeg een kredietbevriezing. Het bevriezen van uw krediet bij de belangrijkste kredietbureaus is een van de meest effectieve manieren om te voorkomen dat identiteitsdieven nieuwe accounts openen met een gestolen burgerservicenummer.
  • Controleer medische dossiers en verzekeringsoverzichten. Medische identiteitsdiefstal, waarbij iemand uw gegevens gebruikt om zorg of recepten te verkrijgen, kan moeilijker te herkennen zijn dan financiële fraude.
  • Wees sceptisch over vervolg-phishingpogingen. Op datalekken zoals deze volgen vaak oplichtings-e-mails of telefoontjes die zich voordoen als de getroffen organisatie en nepabonnementen voor 'kredietbewaking' aanbieden, bedoeld om nog meer persoonlijke gegevens te ontfutselen.

Het grotere plaatje van gegevensbeveiliging in de gezondheidszorg

Het datalek bij Centers Laboratory is opnieuw een herinnering dat de beveiliging van patiëntgegevens afhangt van een hele keten van aanbieders, laboratoria, beeldvormingscentra en factureringsbedrijven, en niet alleen van het ziekenhuis of de kliniek waar de zorg wordt verleend. Terwijl afpersingsgroepen zoals WorldLeaks deze sector blijven aanvallen, worden patiënten steeds vaker opgezadeld met de nasleep van datalekken bij organisaties waar ze misschien nooit rechtstreeks mee te maken hebben gehad.

Er is geen manier om uzelf volledig te beschermen tegen een datalek bij een aanbieder die u niet hebt gekozen. Maar snel handelen zodra u op de hoogte bent gesteld – krediet bevriezen, overzichten controleren en alert blijven op phishing – blijft de meest effectieve manier om de schade te beperken. Terwijl datalekken in de gezondheidszorg de krantenkoppen blijven halen, is op de hoogte blijven van hoe deze incidenten zich voltrekken en welke gegevens er daadwerkelijk zijn blootgesteld, de eerste stap om uzelf te beschermen.