Een Amerikaanse zorgverlener heeft de gegevens van bijna 3.000 patiënten via een open S3-bucket gelekt die voor heel het internet toegankelijk was. Het gaat om MedCall Healthcare Advisors, dat als tussenpartij fungeert tussen medewerkers en noodhulp, bijvoorbeeld als er sprake is van een bedrijfsongeval.
Bedrijven kunnen MedCall bellen en een incident doorgeven, waarna de zorgverlener ze in contact brengt met bijvoorbeeld een arts voor advies. Een onderzoeker van securitybedrijf UpGuard ontdekte op 24 augustus een onbeveiligde Amazon S3-bucket genaamd "medcall" met 7 gigabyte aan data. Via een S3-bucket kunnen organisaties allerlei gegevens in de cloud van Amazon opslaan. Standaard staan S3-buckets zo ingesteld dat ze niet voor onbevoegden toegankelijk zijn.
In het geval van MedCall was deze instelling aangepast, waardoor iedereen toegang tot de gegevens had kunnen krijgen. Alleen het weten van de url was voldoende. In de bucket werden aanmeldformulieren van 181 verschillende bedrijven gevonden met persoonlijke identificeerbare informatie, omschrijvingen van letsels en ziekte en details over het dienstverband van de medewerker en werkgever.
Tevens werden opnamen van telefoongesprekken tussen MedCall-operators en artsen gevonden, alsmede een bestand met de persoonsgegevens en het volledige social security nummer van bijna 3.000 patiënten. MedCall werd op 30 augustus ingelicht, waarna de S3-bucket de volgende dag werd beveiligd.
Deze posting is gelocked. Reageren is niet meer mogelijk.