CareCloud heeft bij federale toezichthouders bevestigd dat hackers de gegevens van meer dan 3,75 miljoen patiënten hebben buitgemaakt. Het gaat om persoonsgegevens, medische dossiers en financiële informatie. Daarmee is het incident het vijfde grootste datalek in de Amerikaanse zorgsector dit jaar.
Het bedrijf meldde het datalek bij het Amerikaanse ministerie van Volksgezondheid, het Department of Health and Human Services (HHS). De inbreuk vond plaats in maart. Het aantal getroffen mensen werd later verhoogd, maar het is niet duidelijk of dat nog verder zal oplopen.
Gegevens uit cloudomgeving gestolen
CareCloud is gevestigd in de Amerikaanse staat New Jersey en levert software voor elektronische patiëntendossiers aan tienduizenden zorgverleners. Het bedrijf bewaart medische informatie en regelt ook facturatiegegevens voor ziekenhuizen, dokterspraktijken en andere medische instellingen.
Hackers kregen gedurende zes dagen toegang tot medische gegevens in een cloudomgeving van CareCloud. Later bleek uit meldingen aan mogelijk getroffen personen dat de aanvallers gegevens hadden gekopieerd uit een Amazon Web Services-account van het bedrijf.
De gestolen informatie bestaat onder meer uit namen, postadressen en Amerikaanse Social Security-nummers. Ook medische en gezondheidsgegevens, nummers van officiële identiteitsbewijzen en bank- en andere financiële gegevens zijn buitgemaakt. Tot nu toe heeft CareCloud niet openbaar gemaakt of het bedrijf losgeld heeft betaald.
De onderneming heeft sinds de eerste bekendmaking in maart geen uitgebreide openbare toelichting op de aanval gegeven. Ook is niet bekendgemaakt wie binnen het bedrijf verantwoordelijk is voor cybersecurity of welke maatregelen zijn genomen om een nieuwe inbraak te voorkomen.
Meerdere grote aanvallen op zorgbedrijven
Het incident bij CareCloud volgt op verschillende grote datalekken bij Amerikaanse zorgbedrijven. TriZetto maakte in maart bekend dat een aanval uit 2024 gevolgen had voor de gegevens van 3,4 miljoen mensen. Bij een datalek bij softwareleverancier Craneware in juli is het aantal getroffen personen nog niet vastgesteld.
Volgens de lopende registratie van HHS is een datalek bij de tandverzekeraar DentaQuest dit jaar vooralsnog het grootste. Daarbij zijn de persoonsgegevens en gezondheidsinformatie van minstens 15 miljoen mensen getroffen.



