Direct naar de inhoud
Beveiligingsnieuws

CareCloud datalek: duizenden getroffenen herkent men

CareCloud datalek

Honderdduizenden mensen krijgen op dit moment brieven van CareCloud. De reden: hun medische gegevens zouden zijn gestolen tijdens een cyberaanval op het Amerikaanse healthtechbedrijf. Nieuwe details over het incident komen naar voren, waardoor de omvang en de mogelijke impact steeds scherper zichtbaar worden.

Hoewel CareCloud eerder in het jaar melding maakte aan toezichthouders, bleef de informatie lange tijd beperkt. Nu wijzen aanvullende meldingen en door derden ingekeken documentatie op een grotere groep getroffen personen dan in de eerste berichten werd gesuggereerd.

Wat is er gebeurd bij het CareCloud datalek?

CareCloud heeft volgens de nieuwe informatie één van zijn gegevensopslagomgevingen gecompromitteerd. Het bedrijf slaat patiëntendossiers op voor meer dan 45.000 zorgverleners in de Verenigde Staten, waaronder dokterspraktijken, ziekenhuizen en andere medische organisaties. Daardoor beheert CareCloud een grote hoeveelheid gevoelige medische én financiële data van patiënten.

In meldingen aan nationale autoriteiten staat dat aanvallers toegang kregen tot een elektronische opslaglocatie voor ten minste zes dagen. Die periode lag volgens de informatie tussen 10 en 16 maart. CareCloud gaf aan dat de aanvaller claimde data te hebben geëxfiltreerd uit databanken.

Omvang: bijna 350.000 mensen tot nu toe

De meest recente inzichten duiden erop dat ongeveer 350.000 personen tot nu toe geraakt zijn. In meerdere opgaven aan de autoriteiten, waaronder die van onder meer New Hampshire, Massachusetts en Texas, wordt gesproken over aantallen van minimaal 345.000 getroffen mensen in de Verenigde Staten. Tegelijkertijd waarschuwt men impliciet voor een groeiend totaal, omdat nog niet alle meldingen zijn gedaan.

De verwachting is dus dat het aantal betrokkenen kan toenemen naarmate aanvullende kennisgevingen bij staatsinstanties worden ingediend. Dat is niet ongebruikelijk: bedrijven hebben vaak tijd nodig om te bevestigen welke records daadwerkelijk zijn geraakt en om dat zorgvuldig te kwantificeren.

Welke gegevens zijn er gestolen?

De nieuwe meldingen bevestigen welke soorten informatie in elk geval in het datalek zijn meegenomen. Het gaat onder andere om namen, postadressen en Social Security numbers. Daarnaast zijn ook identificatienummers genoemd, zoals gegevens die gekoppeld zijn aan paspoorten en rijbewijzen.

Verder meldt de documentatie dat er ook financiële gegevens zijn betrokken. Daarbij gaat het om bankrekeninginformatie en betaalkaartnummers. Naast deze administratieve en identiteitsgegevens is er sprake van een breed scala aan medische en gezondheidsgerelateerde informatie. Voor slachtoffers betekent dat dat het datalek niet alleen privacyrisico’s met zich meebrengt, maar ook een reëel risico op fraude en misbruik.

Rol van cloudopslag: toegang via Amazon Web Services

Een belangrijke technische aanwijzing uit de meldingen is dat de aanval betrekking had op dataopslag die werd gehost via Amazon Web Services. CareCloud had eerder bij toezichthouders al aangegeven dat er sprake was van een inbraak in een dataopslagomgeving. In latere toelichtingen wordt die lijn verder bevestigd.

Dat maakt het incident ook relevant voor bredere discussies over beveiliging in de zorgsector. Gezondheidsdata bevinden zich vaak in cloudomgevingen, en net als bij andere incidenten draait de weerbaarheid niet alleen om “waar” data staat, maar vooral om “hoe” toegang en rechten zijn ingericht, bewaakt en beperkt.

Ransomware of extorsie: geen publieke claim gezien

Volgens de beschikbare informatie is er geen publieke indicatie dat een ransomware- of afpersingsgroep openlijk credit neemt voor het CareCloud datalek. Dat betekent niet dat er geen poging tot druk of schadebeperking is geweest, maar wel dat er geen duidelijk, extern geverifieerde daderclaim is aangetroffen.

De melding spreekt wel over een claim van de aanvaller dat data is geëxfiltreerd. In de praktijk delen aanvallers soms voorbeelden van gestolen data met slachtoffers wanneer ze proberen angst te vergroten of vervolgstappen af te dwingen. De broninformatie geeft echter geen hard bewijs voor specifieke communicatie rond een losgeldvraag.

Waarom dit incident groter voelt dan één organisatie

Het CareCloud datalek past in een bredere reeks cyberaanvallen op partijen in de gezondheidszorg. Eerder dit jaar werden ook andere spelers gemeld als doelwit. Zo kwamen er berichten naar buiten over incidenten bij onder meer TriZetto en NYC Health + Hospitals, waarbij respectievelijk zeer grote aantallen betrokken waren en naast medische gegevens ook aanvullende typen data werden genoemd.

Daarnaast is er aandacht voor zorgsoftwareleveranciers buiten de directe zorginstellingen. Een voorbeeld daarvan is Craneware, een Britse aanbieder van boekhoud- en facturatiesoftware voor Amerikaanse zorgverleners, die aangaf dat hackers een “significant volume” data van klanten zouden hebben gestolen. Samen benadrukken deze gevallen dat het ecosysteem rondom zorgsoftware een aantrekkelijk doelwit is.

Wat betekent dit voor patiënten en zorgaanbieders?

Voor patiënten is het belangrijkste moment doorgaans het moment waarop brieven of meldingen binnenkomen. Die kunnen informatie bevatten over welke data mogelijk is gebruikt en welke stappen slachtoffers kunnen nemen, zoals alert blijven op verdachte communicatie of het controleren van financiële activiteiten.

Voor zorgaanbieders en softwareleveranciers ligt de focus daarnaast vaak op preventie en detectie: het aanscherpen van toegangsbeheer, het verbeteren van logging, het beperken van rechten en het verkorten van de tijd tussen een incident en herkenning. Zeker wanneer systemen samenwerken of data via verschillende opslaglagen stroomt, is zicht op ketenbeveiliging essentieel.

Vooruitblik: meer meldingen kunnen volgen

De nieuwe informatie rond het CareCloud datalek laat zien dat het niet bij de eerste schatting blijft. Naarmate meer kennisgevingen worden gedaan richting staatsautoriteiten, kan het aantal getroffen mensen verder worden uitgebreid in de publieke rapportage.

Ondertussen blijft de zorgsector een domein waar cyberveiligheid niet “achteraf” kan worden geregeld. Dit soort datalekken onderstreept dat tijdige detectie, duidelijke incidentcommunicatie en sterke technische maatregelen samen bepalen hoe groot de schade uiteindelijk wordt.

Bron: https://techcrunch.com/2026/07/30/carecloud-begins-to-notify-hundreds-of-thousands-after-hackers-stole-medical-records/