Datalekken Clover Health en AngMar treffen 250.000+ mensen
Twee Amerikaanse zorgorganisaties, Clover Health Investments en AngMar Management Services, informeren ruim 250.000 mensen dat hun persoonlijke en medische gegevens zijn gestolen. De twee incidenten hebben niets met elkaar te maken, maar beide bedrijven werden vorige week opgenomen in het datalekportaal van het Amerikaanse ministerie van Volksgezondheid (HHS).
In het HHS-portaal staan datalekken met gezondheidsgegevens waarbij 500 of meer mensen zijn getroffen. Organisaties die onder de Amerikaanse privacyregels voor de zorg vallen, moeten zulke incidenten bij de instantie melden.
Clover Health: social engineering tegen accounts van medewerkers
Clover Health Investments, gevestigd in Jersey City, New Jersey, werd begin juli gehackt. De aanvallers gebruikten social engineering om toegang te krijgen tot drie accounts van medewerkers van de zorgverzekeraar. Geen van die accounts was van een leidinggevende.
Het bedrijf maakte het incident in juli bekend in een melding bij de Securities and Exchange Commission (SEC), de Amerikaanse toezichthouder op beursgenoteerde bedrijven. In die melding schreef Clover Health dat de aanvallers persoonsgegevens (PII) en beschermde gezondheidsinformatie (PHI) hebben buitgemaakt. PHI is de Amerikaanse juridische term voor gezondheidsgegevens die aan een specifiek persoon te koppelen zijn.
Mogelijk zijn de volgende gegevens gelekt:
- namen
- geboortedata
- verzekeringskenmerken
- identificatienummers van accounts
Half september meldde het bedrijf aan HHS dat 138.677 mensen zijn getroffen.
AngMar: Interlock-ransomware claimt 700 GB
AngMar Management Services, gevestigd in Mansfield, Texas, verzorgt de bedrijfsvoering, administratie en het beheer van ondersteunende netwerken voor aanbieders van thuiszorg en hospicezorg.
Het bedrijf zag half juli verdachte activiteit op zijn systemen. Begin september bevestigde het dat hackers PII en PHI van patienten hadden gestolen.
De lijst met gestolen gegevens is langer dan bij Clover Health en bevat gevoeligere medische informatie:
- namen en geboortedata
- Social Security-nummers
- diagnosegegevens en medische voorgeschiedenis
- gegevens over zorgverzekeringen
- patientnummers en namen van zorgverleners
- gegevens over voorschriften
- data van behandeling
De ransomwaregroep Interlock zette AngMar Management Services in augustus op haar leksite. Die site draait op Tor, het anonimiseringsnetwerk dat ransomwarebendes vaak gebruiken om gestolen data te publiceren en slachtoffers onder druk te zetten. Interlock beweerde meer dan 700 gigabyte aan gegevens te hebben buitgemaakt.
Op 16 september meldde AngMar aan HHS dat 126.196 mensen zijn getroffen.
Twee verschillende routes naar hetzelfde resultaat
Samen gaan de twee meldingen over ruim 264.000 mensen. De incidenten laten ook twee verschillende manieren zien waarop aanvallers bij zorggegevens komen.
Bij Clover Health was de mens het toegangspunt. Aanvallers misleidden of manipuleerden personeel om een klein aantal gewone medewerkersaccounts over te nemen, en dat was genoeg om bij gegevens van verzekerden te komen. Bij AngMar werd de diefstal opgeeist door een ransomwaregroep die openbare datalekken als drukmiddel gebruikt.
Ook de positie van AngMar in de keten speelt mee. Als dienstverlener voor thuiszorg- en hospiceorganisaties beheert het bedrijf patientgegevens namens andere organisaties. Patienten van die zorgaanbieders wisten mogelijk niet eens dat het bedrijf bestond, totdat ze een brief over het datalek kregen.
Het grotere plaatje
Voor lezers buiten de VS laten deze zaken zien hoe de gelaagde Amerikaanse meldplicht voor datalekken werkt. Clover Health maakte het incident in juli eerst bekend bij de SEC en meldde het aantal slachtoffers twee maanden later aan HHS. Zo'n tijdsverschil is gebruikelijk en betekent dat de volledige omvang van een incident vaak pas ruim na de eerste melding duidelijk wordt.
De zaak-Clover Health doet vermoeden dat MFA en accountbeveiliging alleen aanvallers die het direct op medewerkers gemunt hebben, niet altijd tegenhouden. Vergelijkbare tactieken zagen we bij het datalek bij Astrana, dat volgde op phone spoofing. Het incident bij AngMar past in een breder patroon van ransomwaregroepen die de zorg en haar toeleveranciers aanvallen, waar Social Security-nummers en medische voorgeschiedenissen jarenlang voor fraude misbruikt kunnen worden.
Het is de moeite waard om in de gaten te houden of Interlock de gegevens publiceert die het zegt te hebben, en of er beleidswijzigingen volgen. Het wetsvoorstel voor cyberbeveiliging in de zorg dat nu bij het Amerikaanse Huis van Afgevaardigden ligt, kan de sector meer onder druk zetten, al moet nog blijken hoeveel het verandert.
