Het Amerikaanse bedrijf Medical Informatics Engineering (MIE) is door 12 Amerikaanse staten aangeklaagd voor een datalek in 2015 waarbij bijna 4 miljoen patiëntgegevens in criminele handen kwamen. Kwaadwillenden waren in mei 2015 in staat om binnen te dringen in de backend-systemen van het bedrijf. Ze wisten daar gegevens van 3,9 miljoen burgers te stelen.
Het ging niet alleen om namen en adresgegevens, maar ook om social security-nummers, laboratoriumuitslagen, medische diagnoses, namen van artsen en andere medische gegevens.
MIE wordt beschuldigd van het overtreden van 27 federale wetten die betrekking hebben op het melden van een datalek, misleiding en beveiliging van persoonsgegevens, schrijft Naked Security.
Het bedrijf in kwestie zou de computersystemen onvoldoende hebben beveiligd. Ook werd niemand ingelicht over de slecht beveiligde systemen en werden de gedupeerden te laat geïnformeerd. Op 26 mei 2015 werd de hack ontdekt, op 10 juni werd er een melding over gemaakt op de website van het bedrijf. In juli werd begonnen gedupeerden per e-mail te informeren en pas in december 2017 ontvingen gedupeerden per post een brief over het incident.In de aanklacht staat dat MIE verzuimd heeft de gevoelige gegevens te versleutelen terwijl het bedrijf dit wel beweerde te doen. Bovendien werden er testaccounts gebruikt met wachtwoorden 'tester' en 'testing', zodat de medewerkers van klanten niet met een eigen unieke gebruikersnaam hoefden in te loggen. Volgens de aanklagers was het bedrijf al eerder door pentesters gewaarschuwd voor deze risico's, maar ondernam het geen actie.
Uiteindelijk wisten de aanvallers via een van de testaccounts binnen te komen en werd door middel van SQL-injectie toegang verkregen tot de gegevens in de database.
Deze posting is gelocked. Reageren is niet meer mogelijk.