iRhythm-Datenleck: Daten von über 360.000 Patienten

iRhythm-Datenleck: Daten von über 360.000 Patienten

Der Medizintechnikhersteller iRhythm hat bestätigt, dass bei einem Cyberangriff im Juni die persönlichen Daten von mindestens 360.000 Menschen offengelegt wurden. Die Angreifer erschlichen sich Zugang zu Geschäftsanwendungen, die bei einem Drittanbieter gehostet werden, und gelangten so an Unternehmensdaten.

Das Unternehmen hat diese Woche begonnen, in mehreren US-Bundesstaaten Meldungen über den Vorfall einzureichen. Darin teilte es den Aufsichtsbehörden und den Betroffenen mit, dass sich der Vorfall am 8. Juni ereignete und mit unbefugtem Zugriff auf Systeme eines Drittanbieters verbunden war.

iRhythm ist vor allem für den Zio Patch bekannt, einen auf der Brust getragenen Sensor, der das Herz eines Patienten über lange Zeiträume ununterbrochen überwacht und Herzrhythmusstörungen erkennt.

Texas und South Carolina am stärksten betroffen

Die Meldungen an die Bundesstaaten geben einen Teileinblick in das Ausmaß. Nach Angaben von iRhythm wurden die Daten von 298.647 Menschen in Texas gestohlen, dazu kommen 69.526 Menschen in South Carolina. Auch in Kalifornien reichte das Unternehmen Meldungen ein.

Eine Sprecherin oder ein Sprecher wollte auf Anfrage von Recorded Future News die Gesamtzahl der Opfer nicht nennen. Stattdessen hieß es, iRhythm habe "nach der Entdeckung des unbefugten Zugriffs umgehend reagiert und nach Prüfung des Umfangs die Betroffenen sowie die zuständigen Aufsichtsbehörden benachrichtigt."

Die tatsächliche Gesamtzahl könnte daher höher liegen als die bisher bekannten Zahlen.

Fünf Tage Zugriff durch Social Engineering

Die Untersuchung von iRhythm ergab, dass sich die Angreifer vom 3. bis zum 8. Juni in den Systemen des Unternehmens aufhielten. Sie verschafften sich Zugang zu nicht näher genannten Geschäftsanwendungen, die bei einem Drittanbieter gehostet werden, und zwar mithilfe eines Social-Engineering-Angriffs. Um welchen Anbieter oder welche Anwendungen es sich handelt, hat das Unternehmen nicht mitgeteilt.

Die Angreifer griffen auf folgende Daten zu und luden sie herunter:

  • Namen
  • Adressen
  • Telefonnummern
  • Geburtsdaten
  • iRhythm-Patientenkontonummern
  • Seriennummern von iRhythm-Geräten
  • Versicherungsnummern der Patienten
  • Behandlungsdaten

iRhythm erklärte, es gebe "keine Hinweise darauf, dass personenbezogene Daten für Identitätsdiebstahl verwendet wurden oder werden." Bislang hat sich keine Hackergruppe öffentlich zu dem Angriff bekannt.

Eine Erpressungsforderung, gemeldet an die SEC

Weitere Details gehen aus einem 8-K-Bericht hervor, den iRhythm im Juni bei der US-Börsenaufsicht Securities and Exchange Commission (SEC) eingereicht hat. Börsennotierte Unternehmen nutzen das Formular 8-K, um Anleger über wichtige Ereignisse zu informieren.

Darin gab das Unternehmen an, es habe "Mitteilungen eines Angreifers erhalten, der behauptete, sensible Informationen erlangt zu haben, darunter firmeneigene Daten, geschützte Gesundheitsinformationen von Patienten und weitere personenbezogene Daten."

"In den Mitteilungen des Angreifers wurde eine Zahlung gefordert, im Gegenzug dafür, dass diese Informationen nicht veröffentlicht werden", schrieb das Unternehmen. Es fügte hinzu, es habe inzwischen "bestätigt, dass bestimmte Daten aus diesen Anwendungen abgeflossen sind."

Ob iRhythm auf die Forderung eingegangen ist, geht aus dem Bericht nicht hervor.

Geräte und Betrieb nicht betroffen

iRhythm betonte, dass die Medizinprodukte von dem Datenleck verschont blieben. "Der Vorfall betraf weder die klinischen Systeme noch die Medizingeräte von iRhythm und führte weder zu Dienstausfällen noch zu Betriebsstörungen", sagte die Sprecherin oder der Sprecher.

Nach Angaben des Unternehmens waren weder seine Produkte und Geräte noch die Fertigung und der Vertrieb betroffen, und auch die Finanzen gerieten nicht durcheinander. iRhythm meldete für das zweite Quartal einen Umsatz von 224,2 Millionen US-Dollar.

Eine Branche unter Druck

Der Vorfall bei iRhythm ist der jüngste in einer langen Reihe von Angriffen auf Medizintechnikhersteller. In den vergangenen zwei Jahren hatten Dutzende Unternehmen der Branche mit Cybersicherheitsvorfällen zu kämpfen, die wichtige Geschäfts- und Fertigungssysteme trafen.

Medtronic, Boston Scientific, Stryker, UFP, Masimo, Surmodics, Artivion und Zoll gerieten alle ins Visier. Bei diesen Angriffen wurden sensible medizinische Daten von Millionen Menschen offengelegt, außerdem kam es zu Problemen in den Lieferketten.

Warum das wichtig ist

Für Patienten ist der gestohlene Datensatz bedenklich, auch wenn keine Krankenakten darunter sind. Namen, Geburtsdaten, Versicherungsnummern, Geräteseriennummern und Behandlungsdaten reichen aus, um Phishing-Nachrichten glaubwürdig wirken zu lassen. Wer sich als iRhythm oder als Krankenversicherung ausgibt, könnte auf ein echtes Gerät oder einen echten Termin verweisen. Betroffene sollten unerwartete Anrufe und E-Mails zu ihrem Herzmonitor oder zur Abrechnung mit Vorsicht behandeln.

Für Verteidiger sticht der Angriffsweg hervor. Die Angreifer mussten weder in klinische Systeme noch in Geräte eindringen. Social Engineering gegen eine bei einem Drittanbieter gehostete Geschäftsanwendung reichte offenbar aus. Das passt in ein größeres Muster von Datendiebstählen bei Dienstleistern, auf die Krankenhäuser und Gesundheitsunternehmen angewiesen sind, wie beim Datenleck bei Oracle Health und den Vorfällen bei Clover Health und AngMar.

Es lohnt sich zu beobachten, ob weitere Meldungen aus den Bundesstaaten die Zahl der Opfer weiter nach oben treiben. Offen ist auch, ob die Erpressergruppe die Daten am Ende veröffentlicht. Zudem verleiht der Vorfall dem Gesetzentwurf zur Cybersicherheit im Gesundheitswesen zusätzliches Gewicht, der nun im US-Repräsentantenhaus beraten wird.