Bij de ransomware-aanval op het Amerikaanse zorg-IT-bedrijf Change Healthcare zijn de gegevens van honderd miljoen Amerikanen gestolen, zo blijkt uit een melding op een portaal van het Amerikaanse ministerie van Volksgezondheid. Het is daarmee het grootste zorggerelateerde datalek in de Amerikaanse geschiedenis. Change Healthcare is een dochteronderneming van UnitedHealth, de grootste zorgverzekeraar in de VS.
Het bedrijf verwerkt verzekeringen, declaraties en facturen voor honderdduizenden ziekenhuizen, apotheken en medische praktijken in heel de Verenigde Staten. Het bedrijf claimt dat het jaarlijks miljarden zorgtransacties verwerkt, alsmede een derde van de Amerikaanse patiëntendossiers. Het zou beschikken over de gezondheidsgegevens van de helft van de Amerikaanse bevolking. Begin februari werd Change Healthcare getroffen door een ransomware-aanval die grote gevolgen voor de Amerikaanse gezondheidszorg had.
De gestolen data bestaat uit namen, adresgegevens, geboortedata, telefoonnummers, e-mailadressen, kopieen van identiteitsdocumenten, social-securitynummers, rijbewijsnummers, paspoortnummers, diagnoses, medicatie, testuitslagen, behandelplannen, zorgverzekeringsgegevens en financiële informatie met betrekking tot claims en betaalgegevens.
Het bedrijf bevestigde dat het de verantwoordelijke criminelen 22 miljoen dollar betaalde om de gegevens van patiënten te beschermen. Vanwege de impact besloot de Amerikaanse senaat een hoorzitting te organiseren. In een vooraf gepubliceerde verklaring liet UnitedHealth-ceo Andrew Witty weten dat de aanval mogelijk was doordat de aanvallers via gecompromitteerde inloggegevens konden inloggen op een Citrix-portaal. Voor dit portaal was geen multifactorauthenticatie (MFA) ingeschakeld.
"Change Healthcare was een relatief ouder bedrijf met oudere technologie, wat we sinds de overname aan het upgraden waren", aldus UnitedHealth-ceo Andrew Witty. "Voor de één of andere reden, wat we nog aan het onderzoeken zijn, was voor deze specifieke server geen MFA ingeschakeld." Inmiddels wordt voor alle externe systemen MFA toegepast, aldus de ceo. Begin mei meldde UnitedHealth dat de cyberaanval het bedrijf in het eerste kwartaal van dit jaar 872 miljoen dollar heeft gekost.
Je bent niet ingelogd en reageert "Anoniem". Dit betekent dat Security.NL geen accountgegevens (e-mailadres en alias) opslaat voor deze reactie. Je reactie wordt niet direct geplaatst maar eerst gemodereerd. Als je nog geen account hebt kun je hier direct een account aanmaken. Wanneer je Anoniem reageert moet je altijd een captchacode opgeven.