Meer dan 4,1 miljoen mensen zeggen nu indirect iets kwijt te kunnen zijn door het AdaptHealth datalek. Het gaat om een zorgorganisatie in de Verenigde Staten die medische apparatuur en zorgoplossingen levert via een netwerk van locaties. Volgens de laatste informatie werd er ingebroken in cloudapplicaties, waarna een aanvaller gegevens heeft ge-exfiltreerd uit interne systemen.
In dit artikel leggen we helder uit wat er bekend is over de aanval, welke data er is buitgemaakt en welke gegevens juist niet zouden zijn geraakt.
Wat is er gebeurd bij het AdaptHealth datalek?
AdaptHealth geeft aan dat de hack in begin juni plaatsvond. De aanvaller kreeg toegang tot cloudgebaseerde toepassingen en daarmee ook tot interne onderdelen die worden gebruikt voor bijvoorbeeld patiëntenbeheer en documentopslag.
Na de inbraak nam de dreigingsactor contact op met het bedrijf. AdaptHealth bevestigde vervolgens dat er daadwerkelijk sprake was van een datalek, inclusief het stelen van een wachtwoordbestand dat gelinkt was aan de verzekeringsfacturatie.
De rol van social engineering en een derde partij
Een belangrijk onderdeel van het verhaal is dat de aanvaller niet alleen via de cloudomgeving binnenkwam, maar ook gebruik maakte van social engineering. Volgens AdaptHealth werd een gebruikerssessie gecompromitteerd via een medewerker of account van een derde partij—een contractor.
Dat is relevant, omdat zorgorganisaties vaak afhankelijk zijn van externe partijen voor administratieve processen en IT-ondersteuning. Wanneer een sessie via een derde partij wordt misbruikt, kan dat aanvallers een route geven richting interne systemen of gegevens die anders lastiger te bereiken zouden zijn.
Welke gegevens zijn gestolen volgens AdaptHealth?
Op 14 augustus maakte AdaptHealth bekend dat de aanvaller gegevens heeft geëxfiltreerd zoals:
- namen
- contact- en demografische informatie
- zorg- en zorgverzekeringsinformatie
Daarnaast lichtte het bedrijf toe dat Social Security numbers en financiële informatie niet zouden zijn beïnvloed.
Belangrijk om te onderstrepen: bij dit soort incidenten kunnen details later wijzigen. Maar op basis van de communicatie waarover nu wordt gerapporteerd, ligt de nadruk op persoonlijke en zorginhoudelijke gegevens.
4,115,802 meldingen bij HHS en bredere context in de zorg
AdaptHealth heeft destijds melding gedaan aan het US Department of Health and Human Services (HHS). HHS voegt sindsdien incidenten toe aan een eigen datalekkenportaal. Voor het AdaptHealth datalek werden 4.115.802 getroffen personen genoemd.
In de berichtgeving wordt ook gewezen op een ander groot incident dat eveneens aan HHS is gerapporteerd: Baylor Genetics. Dat bedrijf, actief in klinische genomics, kreeg in juni te maken met een hack waarbij gegevens van patiënten werden gestolen.
Volgens de rapportage van Baylor Genetics ging het om namen, geboortedata, medische testdata, informatie over zorgverzekeringen en ook daar werd aangegeven dat Social Security numbers onderdeel waren van de buit. Ook de PII van medewerkers en financiële informatie van werknemers zouden zijn geraakt.
Hoewel dit twee afzonderlijke casussen zijn, laat het wel zien hoe persistent de risico’s in de zorgketen kunnen zijn: van cloudtoegang tot datasets die direct gekoppeld zijn aan gezondheid en identiteit.
Waarom een wachtwoordbestand en cloudtoegang zo risicovol zijn
In dit dossier speelt het stelen van een wachtwoordbestand voor verzekeringsbilling een duidelijke rol. Zelfs als wachtwoorden niet direct als platte tekst worden misbruikt, kan een gestolen wachtwoordbestand aanleiding geven tot misbruik via:
- pogingen tot accountovername (bij hergebruik van credentials)
- het koppelen van gebruikersinformatie aan gestolen sessies
- extra phishing of social engineering met geloofwaardige context
Daar komt bij dat cloudapplicaties vaak centraal toegankelijk zijn voor processen zoals dossierbeheer en documentopslag. Wanneer daar toegang wordt verkregen, kan de impact snel toenemen, zeker als interne systemen zijn meegekoppeld.
Wil je breder begrijpen hoe cloud- en AI-gerelateerde incidenten soms sneller schaalbaar worden? Dan kan dit ook relevant zijn: AI maakt aanvallen schaalbaar: Google waarschuwt.
Wat zorgorganisaties hiervan kunnen leren
Los van het specifieke bedrijf zijn er een paar terugkerende lessen uit dit type incidenten in de zorg.
1) Versterk derde-partij toegang
Omdat er volgens de rapportage een sessie via een contractor is gecompromitteerd, is het cruciaal om toegang van externe partijen strakker te beheren. Denk aan het beperken van rechten, het segmenteren van omgevingen en het afdwingen van sterke authenticatie waar dat kan.
2) Neem cloudlogging en detectie serieus
Als een aanvaller eenmaal in cloudapplicaties zit, gaat het om tijd winnen. Goede detectie op ongebruikelijke logins, afwijkend sessiegedrag en nieuwe datatoegang kan helpen om exfiltratie eerder af te remmen.
3) Bereid incidentrespons voor op datadiefstal
Het is niet alleen een vraag van “binnengekomen of niet”, maar vooral van: welke data is eruit. Dat vraagt om duidelijke procedures voor het veiligstellen van bewijslast, het blokkeren van verdachte accounts en het prioriteren van herstel van gevoelige systemen.
Vergelijkbare signalen: datalekken en ‘keten-effect’
Het AdaptHealth datalek staat niet op zichzelf. In de zorg en ook breder in sectoren waar identiteits- en transactiedata samenkomen, zie je dat aanvallers vaak meerdere routes combineren: technische toegang tot systemen en menselijke factoren zoals social engineering.
Wie eerder vergelijkbare patronen heeft gezien in andere cybersecurity-incidenten rondom data en identiteit kan ook lezen: Claude-incident: vierde rogue zaak uitgelegd. Dat artikel is niet hetzelfde type datalek, maar helpt wel om te begrijpen hoe aanvallers verschillende componenten kunnen misbruiken om processen te verstoren.
Conclusie: impact op miljoenen en noodzaak tot betere bescherming
Het AdaptHealth datalek raakt volgens de gemelde cijfers meer dan 4,1 miljoen personen. De aanval begon volgens de rapportage via cloudapplicaties en breidde zich uit naar interne systemen voor patiëntenbeheer en documentopslag, waarna data werd ge-exfiltreerd. Daarnaast werd een rol toegeschreven aan social engineering om een sessie via een derde partij te compromitteren.
Hoewel er in de communicatie wordt gesteld dat BSN’s en financiële gegevens niet betroffen zouden zijn, blijft de impact groot vanwege de diefstal van persoonlijke en zorggerelateerde informatie. Voor zorgorganisaties is dit opnieuw een onderstreping dat cloudtoegang, externe partijen en incidentrespons samen moeten worden aangescherpt.
Bron: https://www.securityweek.com/4-1-million-impacted-by-adapthealth-data-breach/
