Een groot datalek in de zorgtoeleveringsketen
McKesson, een van de grootste bedrijven in de medische toeleveringsketen in de Verenigde Staten, heeft een datalek bevestigd waarbij naar verluidt 284 miljoen patiëntendossiers zijn blootgesteld. De omvang van dit incident plaatst het onder de belangrijkere datalekken in de gezondheidszorg die dit jaar zijn gemeld, en het onderstreept hoeveel gevoelige persoonlijke en medische informatie er stroomt via de bedrijven die ziekenhuizen en apotheken achter de schermen ondersteunen.
Volgens berichtgeving over het incident claimt de dreigingsgroep die bekendstaat als ShinyHunters de verantwoordelijkheid voor het datalek, en stelt zij ongeveer 1 terabyte aan gegevens te hebben gestolen met 284 miljoen rijen patiëntinformatie uit McKessons Snowflake-clouddataomgeving. De groep zou ongeveer $55 miljoen van McKesson hebben geëist in verband met de gestolen gegevens. McKesson heeft het cybersecurity-incident gemeld in een Form 8-K-melding bij de Amerikaanse Securities and Exchange Commission, een verplichte stap voor beursgenoteerde bedrijven die te maken krijgen met materiële beveiligingsincidenten.
McKesson levert farmaceutische producten en medische producten aan een groot deel van de ziekenhuizen in het hele land, wat betekent dat de blootgestelde gegevens waarschijnlijk een enorme dwarsdoorsnede van patiënten raken die mogelijk nooit direct met het bedrijf zelf te maken hebben gehad. Dat is een van de meer verontrustende aspecten van datalekken in de toeleveringsketen: patiënten hebben vaak geen directe relatie met de getroffen organisatie, toch kunnen hun beschermde gezondheidsinformatie (PHI) en persoonlijke gegevens alsnog in verkeerde handen vallen.
Waarom leveranciers in de toeleveringsketen aantrekkelijke doelwitten zijn
Bedrijven in de zorgtoeleveringsketen zoals McKesson bevinden zich op het snijpunt van enorme hoeveelheden gevoelige gegevens en complexe, onderling verbonden systemen. Zij verwerken receptgegevens, patiëntidentificatoren en andere beschermde gezondheidsinformatie als een routineonderdeel van hun zakenrelatie met ziekenhuizen, klinieken en apotheken in het hele land.
Dit datalek past in een breder patroon waarmee de gezondheidssector de afgelopen jaren worstelt. Aanvallers erkennen steeds vaker dat externe leveranciers en infrastructuurproviders, niet alleen ziekenhuizen zelf, een enkelvoudig storingspunt kunnen vormen dat gegevens blootlegt van miljoenen patiënten bij vele verschillende zorgverleners. Een vergelijkbare dynamiek deed zich voor bij de ChipSoft-ransomwareaanval waarbij Nederlandse patiëntgegevens werden blootgesteld, waar de compromittering van één softwareleverancier uitwaaierde naar patiënten in een heel zorgsysteem. Wanneer een leverancier die miljoenen patiëntendossiers raakt wordt gecompromitteerd, reiken de gevolgen veel verder dan de klantenkring van dat ene bedrijf.
Het gebruik van clouddataplatforms zoals Snowflake in dit incident is ook opmerkelijk. Nu zorgorganisaties en hun leveranciers steeds meer vertrouwen op cloudgebaseerde datawarehousing om enorme datasets te beheren, wordt het beveiligen van die omgevingen, waaronder toegangscontroles, monitoring en credentialbeheer, net zo cruciaal als het beveiligen van traditionele on-premises systemen.
De menselijke tol achter de cijfers
Het is gemakkelijk om een getal als 284 miljoen dossiers abstract te laten voelen, maar elke rij in die gestolen dataset vertegenwoordigt waarschijnlijk de receptgeschiedenis, medische gegevens of persoonlijke identificatoren van een echt persoon. Beschermde gezondheidsinformatie is bijzonder waardevol voor criminelen omdat deze, anders dan een creditcardnummer, niet eenvoudig kan worden geannuleerd en opnieuw uitgegeven. Gestolen medische gegevens kunnen worden gebruikt voor verzekeringsfraude, gerichte phishingcampagnes, identiteitsdiefstal en afpersingspogingen tegen de getroffen personen.
Datalekken in de gezondheidszorg brengen ook operationele risico's met zich mee die verder gaan dan blootstelling van gegevens. Discussies op branche-evenementen gericht op ziekenhuiscybersecurity hebben benadrukt dat wanneer ransomware of grote datalekken zorgorganisaties treffen, de nasleep zich kan uitstrekken tot de patiëntenzorg zelf, niet alleen tot dataprivacy, zoals behandeld in berichtgeving over de op de gezondheidszorg gerichte Black Hat en HIMSS-top. Hoewel het McKesson-incident primair een gebeurtenis van gegevensblootstelling is en geen verstoring van de zorg, weerspiegelt het dezelfde onderliggende kwetsbaarheid: de toeleveringsketen van de gezondheidszorg is slechts zo veilig als de zwakste schakel onder haar leveranciers.
Wat dit voor u betekent
Als u ooit recepten of medische producten hebt ontvangen via een zorgverlener die met McKesson samenwerkt, en gezien de schaal van het bedrijf zou dat een groot deel van de Amerikaanse patiënten kunnen omvatten, is het de moeite waard om dit datalek te behandelen als een reden om waakzamer te zijn, nog voordat officiële kennisgevingen binnenkomen. Let op:
- Verklaringen van uitkeringen (EOB's) van uw zorgverzekeraar voor diensten of recepten die u niet herkent
- Onverwachte telefoontjes, sms'jes of e-mails die verwijzen naar uw medische geschiedenis of recepten, wat phishingpogingen kunnen zijn met gestolen gegevens
- Kennisgevingen van McKesson of uw zorgverlener over het datalek, en eventuele aanbiedingen van kredietmonitoring of identiteitsbeschermingsdiensten
- Uw kredietrapporten, aangezien PHI vaak wordt gecombineerd met andere identificerende gegevens die bruikbaar zijn voor identiteitsdiefstal
McKesson heeft de volledige omvang of juistheid van de claims van ShinyHunters nog niet bevestigd, en details kunnen veranderen naarmate het onderzoek vordert. Toch moeten patiënten die getroffen zijn door dit McKesson-datalek, gezien het enorme aantal dossiers dat naar verluidt betrokken is, uitgaan van enige blootstelling van persoonlijke informatie totdat concretere richtlijnen worden gegeven.
Belangrijkste punten
Het McKesson-datalek is een herinnering dat privacyrisico's in de gezondheidszorg zich ruim buiten de muren van ziekenhuizen en klinieken uitstrekken tot de leveranciers en cloudplatforms die stilzwijgend op grote schaal patiëntgegevens verwerken. Lees eventuele kennisgevingen over datalekken die u ontvangt zorgvuldig, houd uw medische en financiële rekeningen in de gaten op ongebruikelijke activiteiten, en overweeg uw krediet te bevriezen als u vermoedt dat uw informatie deel uitmaakte van deze blootstelling. Terwijl het onderzoek naar dit incident voortduurt, blijft op de hoogte blijven via geverifieerde updates van McKesson en toezichthouders de beste manier om uzelf te beschermen in de nasleep.




