Direct naar de inhoud
Beveiligingsnieuws

311.000 getroffen: datalek Brown Health Medical Group

311.000 getroffen datalek

Brown Health Medical Group-MA, ook bekend als Lifespan Physician Group of Massachusetts, meldt een 311.000 getroffen datalek. Daarbij zijn persoonlijke, medische en financiële gegevens van mogelijk honderden duizenden patiënten en medewerkers gestolen.

De organisatie geeft aan dat het incident plaatsvond in december 2025 op een locatie in Hawthorn. In de melding staat dat er sprake was van een historische fileserver, terwijl het elektronische patiëntendossier niet is geraakt.

Wat we weten over de aard van de gegevens, de aanpak van de organisatie en welke stappen betrokkenen kunnen verwachten, lees je hieronder.

Wat is er gebeurd bij Brown Health Medical Group-MA?

Brown Health Medical Group-MA stelt dat de aanvallers in december 2025 toegang kregen tot bestanden op een verouderde fileserver. In de sample kennisgeving die is ingediend bij de Massachusetts Office of Consumer Affairs and Business Regulation, beschrijft de zorginstelling de storing niet als een aanval op het EPD-systeem (elektronisch patiëntendossier), maar als toegang tot specifieke bestandsmappen.

De organisatie kwam er volgens de melding pas later achter. Op 22 juni 2026 concludeerde Brown Health Medical Group-MA dat de aanvallers toegang hadden tot bestanden met persoonsgegevens.

Welke gegevens zijn mogelijk gestolen?

De potentiële impact is groot, omdat er meerdere categorieën informatie zijn genoemd. Brown Health Medical Group-MA geeft aan dat mogelijk zijn blootgesteld:

  • namen en contactgegevens
  • geboortedata
  • Social Security numbers
  • rijbewijsnummers
  • overheids-ID-nummers
  • medische gegevens en dossierinformatie rond beperkingen
  • financiële gegevens, inclusief credit- en debetkaartnummers

Ook administratieve en personeelsgerelateerde bestanden zouden zijn geraakt. Daarbij gaat het om documenten voor human resources, zoals payroll- en compensatie-informatie en informatie over vergunningen, licenties of certificering.

De zorginstelling benadrukt dat niet alle informatietypen voor iedereen zijn beïnvloed. Met andere woorden: de uiteindelijke set gegevens verschilt per persoon.

Hoeveel mensen zijn getroffen?

Brown Health Medical Group-MA meldt dat in totaal 311.760 personen in de Verenigde Staten zijn getroffen. Van hen zouden er 290.357 inwoners zijn van Massachusetts.

Het gaat om een brede populatie: niet alleen patiënten, maar ook personen waarvan HR- of licentiegegevens in systemen waren opgeslagen.

Was het elektronische patiëntendossier geraakt?

Volgens de melding is het elektronische gezondheidsrecord-systeem niet beïnvloed door het incident. De toegang zou zich hebben beperkt tot gegevensbestanden op de historische fileserver.

Dat is belangrijk, omdat het verschil maakt in hoe organisaties hun omgeving beoordelen: ook al ligt de focus vaak op het primaire EPD, kan een aanval via een oude opslaglaag toch grote gevolgen hebben.

Wat deed Brown Health Medical Group-MA na ontdekking?

Zodra de organisatie het incident identificeerde, geeft zij aan dat er direct is ingegrepen. Brown Health Medical Group-MA stelt dat het de betrokken server onmiddellijk heeft geïsoleerd nadat het de situatie had vastgesteld.

Daarnaast noemt de zorginstelling het nemen van aanvullende beveiligingsmaatregelen en dat medewerkers opnieuw worden getraind. Daarmee wil men herhaling voorkomen en de kans op misconfiguraties of onbedoelde blootstelling verkleinen.

Over de technische details van de aanval (zoals de exacte methode of het type dreiging) geeft de organisatie in de berichtgeving geen concrete informatie prijs.

Ransomware of afpersing: is er een claim?

In de melding wordt geen dreigingsacteur genoemd. Bovendien heeft SecurityWeek in de beschrijving aangegeven dat er geen bekende ransomware- of afpersingsgroepen verantwoordelijkheid nemen voor het incident.

Dat betekent niet automatisch dat er geen schadelijke bedoeling was, maar het beperkt wel de aanwijzingen over het doel van de aanvallers. In elk geval ligt de focus nu op mogelijke datadiefstal en de gevolgen daarvan voor slachtoffers.

Ondersteuning voor betrokkenen

Brown Health Medical Group-MA biedt personen die mogelijk zijn geraakt twee jaar gratis fraudedetectie en identiteitsbescherming, inclusief diensten voor identiteitsherstel.

Dit soort maatregelen is bedoeld om het risico op misbruik van gestolen identiteit en financiële gegevens te beperken. Denk daarbij aan fraudepogingen die ontstaan zodra persoonsgegevens online of via andere kanalen beschikbaar komen.

Waarom dit incident ook voor andere organisaties relevant is

Deze zaak laat zien hoe een oud of historisch ingericht opslagonderdeel een zwakke schakel kan vormen. Zelfs wanneer het primaire zorgsysteem intact blijft, kan toegang tot bestanden op een fileserver leiden tot ernstige privacy- en financiële gevolgen.

Voor IT- en securityteams is dit een reminder om niet alleen te kijken naar “het systeem waar iedereen aan denkt”, maar ook naar:

  • de inventaris van oude servers en volumes
  • toegangsrechten op bestandsniveau
  • segmentatie en isolatie van niet-kernsystemen
  • monitoring en snelle detectie op ongebruikelijke toegang

Als je wilt vergelijken met andere recente datalekken in de zorgsector, dan is dit wellicht ook relevant: 150.000 getroffen door datalek bij Madera Community Hospital.

Daarnaast kunnen datalekken in bredere zin lijken op incidenten waarbij toegang tot bestanden centraal staat. Onder meer door supply chain- en extensie-incidenten worden ook persoonsgegevens en systemen indirect blootgesteld; zie bijvoorbeeld ChainDrop: 400+ NPM pakketten besmet voor hoe groot de impact van verstopte toegang kan zijn.

Wat moeten slachtoffers praktisch doen?

Hoewel elke situatie anders is, komt de kern meestal neer op het beperken van identiteitsrisico’s. Brown Health Medical Group-MA biedt hiervoor specifieke dienstverlening, maar het is verstandig om daarnaast alert te zijn op signalen van fraude.

Concrete aandachtspunten voor betrokkenen:

  • controleer bank- en creditcardafschriften extra zorgvuldig
  • let op onverwachte berichten, aanmeldingen of betalingsverzoeken
  • activeer waar mogelijk extra beveiliging (zoals notificaties bij accountactiviteit)
  • volg instructies rond fraudedetectie en identiteitsherstel gedurende de aangeboden periode

Door vroeg te reageren, beperk je vaak de schade wanneer gestolen gegevens worden ingezet voor misbruik.

Conclusie

De melding van Brown Health Medical Group-MA toont dat een 311.000 getroffen datalek niet altijd begint bij het primaire EPD. In dit geval wijst de organisatie naar een historische fileserver waarop in december 2025 toegang tot bestanden werd verkregen. Uiteindelijk zijn mogelijk omvangrijke categorieën persoonsgegevens en financiële gegevens buitgemaakt.

Met serverisolatie, extra beveiligingsmaatregelen, hertraining van medewerkers en twee jaar ondersteuning voor slachtoffers zet de zorginstelling in op het beperken van de gevolgen. Voor andere organisaties is de les helder: ook “oude” systemen en opslaglagen verdienen net zo veel aandacht als het systeem dat het meeste gebruik krijgt.

Bron: https://www.securityweek.com/311000-impacted-by-brown-health-medical-group-ma-data-breach/