Datalek bij iRhythm treft ruim 360.000 patiënten
Medische-apparatenfabrikant iRhythm heeft bevestigd dat bij een cyberaanval in juni de persoonsgegevens van minstens 360.000 mensen zijn buitgemaakt. Hackers kwamen bij bedrijfsgegevens terecht door zich met list en bedrog toegang te verschaffen tot bedrijfsapplicaties die bij een externe partij worden gehost.
Het bedrijf is deze week begonnen met het indienen van meldingen van het datalek bij verschillende Amerikaanse staten. In die meldingen liet het toezichthouders en getroffenen weten dat het incident op 8 juni plaatsvond en dat er sprake was van ongeautoriseerde toegang tot systemen van derden.
iRhythm is vooral bekend van de Zio Patch, een sensor die op de borst wordt gedragen, het hart van een patiënt gedurende lange tijd continu bewaakt en hartritmestoornissen opspoort.
Texas en South Carolina het zwaarst getroffen
De meldingen bij de staten geven een gedeeltelijk beeld van de omvang. Volgens iRhythm zijn de gegevens van 298.647 mensen in Texas gestolen, en daarnaast van 69.526 mensen in South Carolina. Het bedrijf diende ook meldingen in bij Californië.
Een woordvoerder wilde op vragen van Recorded Future News het totale aantal slachtoffers niet bekendmaken. In plaats daarvan zei de woordvoerder dat iRhythm "direct heeft gereageerd na het ontdekken van de ongeautoriseerde toegang en, zodra de omvang was vastgesteld, de getroffen personen en de betreffende toezichthouders op de hoogte heeft gesteld."
Het werkelijke totaal kan dus hoger liggen dan de cijfers die tot nu toe bekend zijn.
Vijf dagen toegang via social engineering
Uit het onderzoek van iRhythm blijkt dat de aanvallers van 3 tot en met 8 juni in de bedrijfssystemen zaten. Ze kregen toegang tot niet nader genoemde bedrijfsapplicaties die bij een externe partij worden gehost, en dat lukte hun via een social-engineeringaanval. Het bedrijf heeft niet gezegd om welke leverancier of welke applicaties het gaat.
De aanvallers hebben de volgende gegevens ingezien en gedownload:
- namen
- adressen
- telefoonnummers
- geboortedata
- patiëntaccountnummers van iRhythm
- serienummers van iRhythm-apparaten
- verzekeringsnummers van patiënten
- behandeldata
iRhythm zegt "geen aanwijzingen te hebben dat persoonsgegevens zijn of zullen worden gebruikt voor identiteitsfraude." Geen enkele hackersgroep heeft de aanval publiekelijk opgeëist.
Afpersing gemeld bij de SEC
Meer details stonden in een 8-K-melding die iRhythm in juni indiende bij de Amerikaanse beurswaakhond Securities and Exchange Commission (SEC). Beursgenoteerde bedrijven gebruiken het 8-K-formulier om beleggers te informeren over belangrijke gebeurtenissen.
In die melding schreef het bedrijf dat het "berichten heeft ontvangen van een kwaadwillende partij die beweerde gevoelige informatie in handen te hebben, waaronder bedrijfseigen gegevens, beschermde gezondheidsinformatie van patiënten en andere persoonsgegevens."
"In de berichten eiste de kwaadwillende partij betaling in ruil voor het niet openbaar maken van deze informatie," schreef het bedrijf. Het voegde eraan toe dat het inmiddels "heeft bevestigd dat bepaalde gegevens uit die applicaties zijn weggesluisd."
Uit de melding blijkt niet of iRhythm op de eis is ingegaan.
Apparaten en bedrijfsvoering niet geraakt
iRhythm benadrukte dat het datalek de medische producten niet heeft geraakt. "Het incident had geen gevolgen voor de klinische systemen of medische apparaten van iRhythm en leidde niet tot uitval van diensten of verstoring van de bedrijfsvoering," aldus de woordvoerder.
Volgens het bedrijf hadden de producten, apparaten, het productieproces en de distributie er geen last van, en ook de financiën werden niet verstoord. iRhythm rapporteerde over het tweede kwartaal een omzet van 224,2 miljoen dollar.
Een sector onder druk
Het incident bij iRhythm is het zoveelste in een lange reeks aanvallen op fabrikanten van medische apparatuur. De afgelopen twee jaar kregen tientallen bedrijven in de sector te maken met cyberincidenten die belangrijke bedrijfs- en productiesystemen troffen.
Medtronic, Boston Scientific, Stryker, UFP, Masimo, Surmodics, Artivion en Zoll zijn allemaal doelwit geweest. Bij die aanvallen lekten gevoelige medische gegevens van miljoenen mensen uit en ontstonden problemen in de toeleveringsketen.
Waarom dit ertoe doet
Voor patiënten is de gestolen dataset zorgwekkend, ook al staan er geen medische dossiers in de lijst. Namen, geboortedata, verzekeringsnummers, serienummers van apparaten en behandeldata zijn genoeg om phishingberichten overtuigend te laten lijken. Iemand die zich voordoet als iRhythm of een verzekeraar kan verwijzen naar een echt apparaat of een echte afspraak. Getroffenen doen er goed aan onverwachte telefoontjes en e-mails over hun hartmonitor of facturering met argwaan te bekijken.
Voor verdedigers springt de aanvalsroute eruit. De aanvallers hoefden niet in te breken in klinische systemen of apparaten. Social engineering gericht op een bedrijfsapplicatie die bij een derde partij wordt gehost, lijkt voldoende te zijn geweest. Dat past in een breder patroon van datadiefstal bij de leveranciers waarop ziekenhuizen en zorgbedrijven vertrouwen, zoals te zien was bij het datalek bij Oracle Health en de incidenten bij Clover Health en AngMar.
Het is de moeite waard om in de gaten te houden of meer meldingen bij staten het aantal slachtoffers verder opdrijven. Een andere open vraag is of de afpersers de gegevens uiteindelijk lekken. Het incident geeft bovendien extra gewicht aan het wetsvoorstel voor cybersecurity in de zorg dat nu naar het Amerikaanse Huis van Afgevaardigden gaat.
