Datalek Astrana gemeld bij SEC na vervalst telefoonnummer
Het Amerikaanse zorgtechnologiebedrijf Astrana heeft de Securities and Exchange Commission (SEC) laten weten dat aanvallers toegang kregen tot zijn servers en daarbij privé- of vertrouwelijke informatie buitmaakten. Volgens het bedrijf is het incident van wezenlijk belang voor zijn financiële positie.
Met de melding, die dinsdagavond werd ingediend, is Astrana het zoveelste zorgtechbedrijf dat de afgelopen maanden een cyberaanval meldt bij de Amerikaanse beurstoezichthouder.
Vervalst telefoonnummer zette de deur open
Volgens de melding begon de inbraak niet met een lek in software, maar met een telefoontje. De aanvallers deden zich voor als medewerkers van Astrana en vervalsten het algemene telefoonnummer van het bedrijf. Daardoor leek het voor medewerkers alsof ze werden gebeld vanaf een vertrouwde interne lijn.
Via dat nummer benaderden de hackers medewerkers en wisten ze uiteindelijk binnen te dringen op servers van het bedrijf. Hoe de telefoontjes precies tot toegang tot de servers leidden, of welke medewerkers of systemen erbij betrokken waren, staat niet in de melding.
"Op basis van de huidige stand van het lopende onderzoek van het bedrijf gaat het bedrijf ervan uit dat bepaalde privé- en/of vertrouwelijke informatie die op de servers van het bedrijf wordt bewaard, zonder toestemming is ingezien en/of buitgemaakt", schrijft Astrana in de melding.
Back-ups teruggezet, vraag over ransomware onbeantwoord
Astrana noemde meerdere maatregelen die het na de aanval nam. Een daarvan was het terugzetten van "bepaalde systemen vanuit schone back-ups". Het terugzetten van back-ups wordt vaak in verband gebracht met herstel na ransomware, maar het bedrijf reageerde niet op vragen of ransomware een rol speelde.
Woensdagmiddag had nog geen hackersgroep de aanval opgeëist.
Het bedrijf heeft opsporingsdiensten ingelicht, net als andere toezichthouders op deelstaat- en federaal niveau en zijn klanten. Hoeveel klanten getroffen zijn en om welke soorten gegevens het gaat, vermeldt de melding niet.
Wel wijst het document op de "mogelijk vertrouwelijke en gevoelige aard van de gegevens" als reden dat het incident als wezenlijk werd beoordeeld. Volgens de regels van de SEC moeten beursgenoteerde bedrijven cyberincidenten melden die hun bedrijfsvoering aanzienlijk kunnen raken.
Een lange lijst mogelijke gevolgen
Astrana waarschuwde dat de aanval onder meer gevolgen kan hebben voor zijn "bedrijfsstrategie, activiteiten, financiële positie… zorgverleners, patiënten, tegenpartijen en de reputatie van het bedrijf".
Een cyberverzekering kan een deel van de rekening betalen. Of de dekking voldoende is om de verliezen op te vangen, is nog niet duidelijk.
Er staat veel op het spel. Astrana is een van de grootste zorgtechnologiebedrijven in de VS. Het levert een technologieplatform voor de bedrijfsvoering aan zo'n 20.000 zorgverleners en boekte vorig kwartaal een omzet van 972,5 miljoen dollar. Een inbraak bij een bedrijf in die positie kan doorwerken naar zorgverleners en uiteindelijk naar patiënten.
Onderdeel van een breder patroon in de zorgtech
De melding van Astrana volgt op een reeks datalekken bij bedrijven die de zorgsector bedienen. Veradigm, leverancier van elektronische patiëntendossiers, meldde onlangs bij de SEC een datalek waarbij burgerservicenummers (Social Security numbers) betrokken waren.
In de afgelopen zes maanden meldden zorgbedrijven als Nutex, AnMed, Aesto, Baylor Genetics, CareCloud, Paylogix en Boston Scientific allemaal een cyberaanval.
Onze analyse
Het leerzaamste detail in de melding van Astrana is de manier waarop de aanvallers binnenkwamen. Ze hadden geen exploit nodig. Ze hadden een overtuigend telefoonnummer nodig en medewerkers die dat nummer vertrouwden. Dat wijst erop dat social engineering via de telefoon, vaak vishing genoemd, nog altijd een effectieve route is naar binnen bij grote organisaties, ook bij organisaties met flinke beveiligingsbudgetten. Nummerweergave is eenvoudig te vervalsen, en een telefoontje dat afkomstig lijkt van het eigen hoofdnummer van het bedrijf heeft automatisch geloofwaardigheid.
Voor verdedigers is de les dat ze telefoontjes die intern lijken net zo sceptisch moeten benaderen als verdachte e-mails. Verzoeken om toegang, inloggegevens of sessies op afstand moeten via een ander kanaal worden gecontroleerd, wat de nummerweergave ook laat zien. Helpdesks en IT-supportteams zijn voor dit soort voorwendsels een logisch doelwit.
De zorgcontext maakt het extra zwaarwegend. Platforms zoals dat van Astrana staan tussen duizenden zorgverleners en hun patiënten in, waardoor ze aantrekkelijk zijn voor aanvallers die op grote schaal gevoelige gegevens zoeken. Recente incidenten, van blootgestelde Medicare-statistieken tot de bovengenoemde lijst bedrijven, laten zien hoe kwetsbaar deze sector nog altijd is.
Het is de moeite waard om in de gaten te houden of een groep de aanval de komende dagen opeist, en of Astrana uiteindelijk bevestigt dat er ransomware in het spel was. Het gebruik van schone back-ups wijst op verstoring die verder gaat dan alleen datadiefstal, maar dat is nog niet bevestigd. Criminele groepen hebben laten zien dat ze elke beschikbare route naar binnen benutten, van telefonische voorwendsels tot ongepatchte buildservers. Verdere updates aan de SEC zouden ook duidelijk moeten maken hoeveel mensen getroffen zijn en welke gegevens zijn buitgemaakt.
Sponsored Recommended for you – discover more →
