Clover Health und AngMar: Über 250.000 Betroffene
Zwei US-Gesundheitsunternehmen, Clover Health Investments und AngMar Management Services, informieren derzeit mehr als 250.000 Menschen darüber, dass ihre persönlichen und medizinischen Daten gestohlen wurden. Die beiden Vorfälle hängen nicht zusammen, doch beide Unternehmen wurden vergangene Woche in das Meldeportal für Datenpannen des US-Gesundheitsministeriums (HHS) aufgenommen.
Das HHS-Portal listet Datenpannen bei Gesundheitsdaten auf, die 500 oder mehr Menschen betreffen. Organisationen, die unter die US-Datenschutzvorschriften für Gesundheitsdaten fallen, müssen solche Vorfälle der Behörde melden.
Clover Health: Social Engineering gegen Mitarbeiterkonten
Clover Health Investments mit Sitz in Jersey City, New Jersey, wurde Anfang Juli gehackt. Die Angreifer verschafften sich per Social Engineering Zugriff auf drei Konten von Mitarbeitern des Krankenversicherers. Keines dieser Konten gehörte einer Führungskraft.
Das Unternehmen machte den Vorfall im Juli in einer Meldung an die US-Börsenaufsicht SEC öffentlich, die börsennotierte Unternehmen überwacht. Darin erklärte Clover Health, die Angreifer hätten personenbezogene Daten (PII) und geschützte Gesundheitsinformationen (PHI) gestohlen. PHI ist der rechtliche Begriff in den USA für gesundheitsbezogene Daten, die einer bestimmten Person zugeordnet werden können.
Zu den möglicherweise offengelegten Daten gehören:
- Namen
- Geburtsdaten
- Versicherungskennungen
- Kontonummern
Mitte September teilte das Unternehmen dem HHS mit, dass 138.677 Menschen betroffen sind.
AngMar: Interlock-Ransomware beansprucht 700 GB
AngMar Management Services mit Sitz in Mansfield, Texas, übernimmt Geschäftsabläufe, Verwaltung und die Betreuung des Supportnetzwerks für Anbieter von häuslicher Pflege und Hospizversorgung.
Das Unternehmen bemerkte Mitte Juli verdächtige Aktivitäten in seinen Systemen. Anfang September bestätigte es, dass Hacker personenbezogene Daten und Gesundheitsinformationen von Patienten gestohlen hatten.
Die Liste der gestohlenen Daten ist länger als im Fall Clover Health und enthält sensiblere medizinische Angaben:
- Namen und Geburtsdaten
- Sozialversicherungsnummern
- Angaben zu Diagnosen und Krankengeschichte
- Informationen zur Krankenversicherung
- Patienten-IDs und Namen von Leistungserbringern
- Angaben zu Verschreibungen
- Behandlungsdaten
Die Ransomware-Gruppe Interlock führte AngMar Management Services im August auf ihrer Leak-Seite auf. Die Seite liegt im Tor-Netzwerk, einem Anonymisierungsnetz, das Ransomware-Banden häufig nutzen, um gestohlene Daten zu veröffentlichen und Opfer unter Druck zu setzen. Interlock behauptete, mehr als 700 Gigabyte an Daten erbeutet zu haben.
Am 16. September meldete AngMar dem HHS, dass 126.196 Menschen betroffen sind.
Zwei verschiedene Wege zum selben Ergebnis
Zusammengenommen umfassen die beiden Meldungen mehr als 264.000 Menschen. Die Vorfälle zeigen zudem zwei unterschiedliche Wege, auf denen Angreifer an Gesundheitsdaten gelangen.
Bei Clover Health war der Mensch das Einfallstor. Die Angreifer täuschten oder manipulierten Beschäftigte und übernahmen so eine kleine Zahl gewöhnlicher Mitarbeiterkonten - das reichte, um an Mitgliederdaten zu kommen. Bei AngMar reklamierte eine Ransomware-Gruppe den Diebstahl für sich, die öffentliche Datenleaks als Druckmittel einsetzt.
Auch AngMars Stellung in der Lieferkette spielt eine Rolle. Als Dienstleister für Anbieter von häuslicher Pflege und Hospizversorgung verwaltet das Unternehmen Patientendaten im Auftrag anderer Organisationen. Patienten dieser Anbieter wussten womöglich gar nicht, dass es das Unternehmen gibt, bevor sie ein Schreiben über die Datenpanne erhielten.
Einordnung
Für Leser außerhalb der USA bieten diese Fälle einen Einblick, wie das mehrstufige Meldesystem für Datenpannen dort funktioniert. Clover Health legte den Vorfall im Juli zunächst gegenüber der SEC offen und meldete die Zahl der Opfer erst zwei Monate später an das HHS. Ein solcher zeitlicher Abstand ist üblich und bedeutet, dass das volle Ausmaß eines Vorfalls oft erst lange nach der ersten Meldung sichtbar wird.
Der Fall Clover Health deutet darauf hin, dass MFA und Kontrollen der Konten allein Angreifer womöglich nicht aufhalten, die es direkt auf Mitarbeiter abgesehen haben. Ähnliche Methoden zeigten sich bei der Datenpanne bei Astrana, der Telefon-Spoofing vorausging. Der Vorfall bei AngMar passt in ein größeres Muster: Ransomware-Gruppen nehmen das Gesundheitswesen und seine Zulieferer ins Visier, wo sich Sozialversicherungsnummern und Krankengeschichten über Jahre für Betrug missbrauchen lassen.
Es lohnt sich zu beobachten, ob Interlock die Daten veröffentlicht, die die Gruppe nach eigenen Angaben besitzt, und ob politische Veränderungen folgen. Das Gesetz zur Cybersicherheit im Gesundheitswesen, das nun im US-Repräsentantenhaus liegt, könnte den Druck auf die Branche erhöhen - wie viel es tatsächlich ändert, bleibt allerdings abzuwarten.
