CareCloud waarschuwt 345.000 mensen na diefstal van medische gegevens

Zorgtechnologiebedrijf CareCloud is begonnen met het informeren van zeker 345.000 mensen van wie medische en persoonlijke gegevens zijn gestolen bij een cyberaanval. De aanvallers hadden in maart minstens zes dagen toegang tot een gegevensopslagplaats.

Een medewerker zoekt in een archief met patiëntendossiers
Een medewerker zoekt in een archief met patiëntendossiers · Beeld: Netgebeurd (AI-illustratie)

CareCloud stuurt waarschuwingen aan zeker 345.000 mensen in de Verenigde Staten nadat aanvallers medische dossiers en andere gevoelige gegevens hebben buitgemaakt. Het bedrijf beheert patiëntgegevens voor meer dan 45.000 zorgverleners, waaronder artsenpraktijken en ziekenhuizen.

De aanvallers hadden van 10 tot en met 16 maart toegang tot een van de elektronische patiëntendossiersystemen van CareCloud. Zij zouden gegevens uit databases hebben gekopieerd. CareCloud maakte de aanval eind maart voor het eerst bekend.

De getroffen opslagomgeving draaide op Amazon Web Services. Het bedrijf heeft niet toegelicht hoe de aanvallers toegang kregen of hoeveel gegevens precies zijn meegenomen.

Persoonlijke en financiële gegevens

De buitgemaakte informatie omvat namen, postadressen en Social Security-nummers. Ook nummers van officiële identiteitsdocumenten, zoals paspoorten en rijbewijzen, kunnen zijn getroffen.

Daarnaast gaat het om bankrekeninggegevens, betaalkaartnummers en medische informatie. Daardoor kunnen gedupeerden risico lopen op identiteitsfraude, financiële fraude en misbruik van medische gegevens.

Het aantal betrokkenen kan nog oplopen, omdat CareCloud meldingen bij autoriteiten in verschillende staten indient. In registraties in onder meer New Hampshire, Massachusetts, Texas en Maine is het aantal van ten minste 345.000 getroffen personen vermeld.

CareCloud heeft niet bekendgemaakt welke groep of persoon achter de aanval zit. Ook is er geen ransomwaregroep of afpersingsgroep die de inbraak publiekelijk heeft opgeëist. Topman Stephen Snyder heeft geen vragen over het incident beantwoord.

Reeks aanvallen op zorgsector

De aanval past in een reeks cyberincidenten bij Amerikaanse organisaties in de zorgsector. Bij zorgtechnologiebedrijf TriZetto werden dit jaar gegevens van 3,4 miljoen mensen getroffen.

Ook NYC Health + Hospitals meldde eerder dat aanvallers gezondheidsgegevens van 1,8 miljoen mensen en vingerafdrukscans van duizenden medewerkers hadden gestolen. Het Britse technologiebedrijf Craneware maakte vorige week bekend dat aanvallers een aanzienlijke hoeveelheid klantgegevens van zijn servers hebben meegenomen.

CareCloud heeft nog niet aangegeven welke aanvullende beveiligingsmaatregelen het na de inbraak heeft genomen. De waarschuwingen moeten betrokkenen in staat stellen hun financiële rekeningen, identiteitsgegevens en medische administratie extra te controleren.

Lees ook