Astrana-Datenleck: SEC-Meldung nach Telefon-Spoofing
Das US-Gesundheitstechnologieunternehmen Astrana hat der Börsenaufsicht Securities and Exchange Commission (SEC) mitgeteilt, dass Angreifer Zugriff auf seine Server erlangt und private oder vertrauliche Informationen erbeutet haben. Das Unternehmen stuft den Vorfall als wesentlich für seine Finanzlage ein.
Mit der am Dienstagabend eingereichten Meldung reiht sich Astrana in eine Serie von Gesundheitstechnologiefirmen ein, die der US-Börsenaufsicht in den vergangenen Monaten einen Cyberangriff gemeldet haben.
Gefälschte Telefonnummer öffnete die Tür
Laut dem Bericht begann der Einbruch nicht mit einer Softwarelücke, sondern mit einem Telefonanruf. Die Angreifer gaben sich als Astrana-Mitarbeiter aus und fälschten die zentrale Telefonnummer des Unternehmens. So schien es, als kämen die Anrufe bei den Beschäftigten von einer vertrauenswürdigen internen Leitung.
Über diese Nummer kontaktierten die Hacker Mitarbeiter und gelangten schließlich auf Unternehmensserver. Wie genau aus den Anrufen ein Serverzugriff wurde und welche Mitarbeiter oder Systeme betroffen waren, geht aus der Meldung nicht hervor.
„Nach dem aktuellen Stand der laufenden Untersuchung geht das Unternehmen davon aus, dass auf bestimmte private und/oder vertrauliche Informationen, die auf den Servern des Unternehmens gespeichert sind, unbefugt zugegriffen wurde und/oder diese unbefugt abgeflossen sind", erklärte Astrana in der Meldung.
Backups eingespielt, Ransomware-Frage offen
Astrana nannte mehrere Gegenmaßnahmen. Eine davon war die Wiederherstellung „bestimmter Systeme aus sauberen Backups". Das Einspielen von Sicherungen deutet häufig auf die Bereinigung nach einem Ransomware-Angriff hin. Anfragen, ob Ransomware im Spiel war, ließ das Unternehmen jedoch unbeantwortet.
Bis Mittwochnachmittag hatte sich keine Hackergruppe zu dem Angriff bekannt.
Das Unternehmen hat die Strafverfolgungsbehörden sowie weitere Aufsichtsbehörden auf Bundesstaats- und Bundesebene und seine Kunden informiert. Wie viele Kunden betroffen sind und welche Arten von Daten entwendet wurden, verrät die Meldung nicht.
Sie verweist allerdings auf die „potenziell vertrauliche und sensible Natur der Daten" als Grund dafür, den Vorfall als wesentlich einzustufen. Nach den Regeln der SEC müssen börsennotierte Unternehmen Cybersicherheitsvorfälle offenlegen, die ihr Geschäft spürbar beeinträchtigen könnten.
Eine lange Liste möglicher Folgen
Astrana warnte, der Angriff könne sich unter anderem auf seine „Geschäftsstrategie, den Betrieb, die Finanzlage … Leistungserbringer, Patienten, Vertragspartner und den Ruf des Unternehmens" auswirken.
Eine Cyberversicherung könnte einen Teil der Kosten übernehmen. Ob die Deckung ausreicht, um die Verluste auszugleichen, ist noch unklar.
Es steht viel auf dem Spiel. Astrana gehört zu den größten Gesundheitstechnologieunternehmen der USA. Es vertreibt eine Plattform für Betriebsabläufe an rund 20.000 medizinische Leistungserbringer und meldete im vergangenen Quartal einen Umsatz von 972,5 Millionen US-Dollar. Ein Einbruch bei einem Unternehmen in dieser Position kann sich auf Leistungserbringer und letztlich auf Patienten auswirken.
Teil eines größeren Musters im Gesundheitssektor
Die Meldung von Astrana folgt auf eine Reihe von Datenlecks bei Unternehmen, die den Gesundheitssektor bedienen. Der Anbieter elektronischer Patientenakten Veradigm informierte die SEC kürzlich über ein Datenleck, bei dem Sozialversicherungsnummern betroffen waren.
In den vergangenen sechs Monaten haben Gesundheitsunternehmen wie Nutex, AnMed, Aesto, Baylor Genetics, CareCloud, Paylogix und Boston Scientific Cyberangriffe gemeldet.
Unsere Einschätzung
Das aufschlussreichste Detail in Astranas Meldung ist der Einstiegspunkt. Die Angreifer brauchten keinen Exploit. Sie brauchten eine überzeugende Telefonnummer und Mitarbeiter, die ihr vertrauten. Das deutet darauf hin, dass telefonbasiertes Social Engineering, oft Vishing genannt, weiterhin ein wirksamer Weg in große Organisationen ist, selbst in solche mit beträchtlichen Sicherheitsbudgets. Die Rufnummernanzeige lässt sich leicht fälschen, und ein Anruf, der scheinbar von der eigenen Zentrale kommt, bringt einen Vertrauensvorschuss gleich mit.
Für Verteidiger heißt das: Anrufe, die intern wirken, verdienen dieselbe Skepsis wie verdächtige E-Mails. Anfragen nach Zugängen, Zugangsdaten oder Fernwartungssitzungen sollten über einen separaten Kanal überprüft werden, ganz gleich, was die Rufnummernanzeige zeigt. Helpdesks und IT-Support-Teams sind naheliegende Ziele für solche Vorwände.
Der Gesundheitsbezug wiegt zusätzlich schwer. Plattformen wie die von Astrana sitzen zwischen Tausenden Leistungserbringern und ihren Patienten. Das macht sie attraktiv für Angreifer, die sensible Daten in großem Stil suchen. Jüngste Vorfälle, von offengelegten Medicare-Statistiken bis zur oben genannten Liste von Firmen, zeigen, wie verwundbar dieser Sektor weiterhin ist.
Es lohnt sich zu beobachten, ob sich in den kommenden Tagen eine Gruppe zu dem Angriff bekennt und ob Astrana letztlich Ransomware bestätigt. Der Rückgriff auf saubere Backups deutet auf Störungen hin, die über reinen Datendiebstahl hinausgehen, das ist aber unbestätigt. Kriminelle Gruppen haben gezeigt, dass sie jeden verfügbaren Weg hinein nutzen, von telefonischen Vorwänden bis zu ungepatchten Build-Servern. Weitere Meldungen an die SEC dürften zudem zeigen, wie viele Menschen betroffen sind und welche Daten abgeflossen sind.
Sponsored Recommended for you – discover more →
