Cybersicherheit

AdaptHealth bestätigt, dass Daten von 4,1 Millionen Menschen bei einem Cyberangriff betroffen waren

AdaptHealth bestätigte, dass ein Cyberangriff den Angreifern Zugriff auf die Daten von 4.115.802 Menschen ermöglichte, darunter Gesundheits- und Versicherungsinformationen. Der Angriff erfolgte nach der gezielten Manipulation eines hochprivilegierten Kontos eines externen Auftragnehmers durch Social Engineering.

2026-09-09
3 Min. Lesezeit
8 Aufrufe
فريق تحرير certi.news
AdaptHealth bestätigt, dass Daten von 4,1 Millionen Menschen bei einem Cyberangriff betroffen waren

Das US-amerikanische Gesundheitsunternehmen AdaptHealth bestätigte, dass ein Cyberangriff zur Offenlegung der Daten von 4.115.802 Menschen führte, also von rund 4,1 Millionen Personen. Das Unternehmen bietet medizinische Geräte, Hilfsmittel und häusliche Gesundheitsdienste an, darunter Geräte zur Behandlung von Schlafapnoe, Atemunterstützungsgeräte, Sauerstofftherapie, Krankenhausbetten und Mobilitätsprodukte.

AdaptHealth hatte den Vorfall erstmals am 2. Juli 2026 in einer Einreichung bei der US-Börsenaufsichtsbehörde (SEC) offengelegt und erklärt, dass die Angreifer in ihre Systeme eindringen und private Daten entnehmen konnten. Die anschließende Untersuchung ergab, dass der Angriff bereits früher begonnen hatte und den Zugriff auf cloudbasierte Geschäftsanwendungen, interne Patientenverwaltungssysteme, Plattformen zur Dokumentenspeicherung und Portale für Systeme elektronischer Gesundheitsakten umfasste.

Welche Daten wurden offengelegt?

Das Unternehmen erklärte in einem am 14. August veröffentlichten Update, dass der Angriff am 5. Juni stattgefunden habe und die betroffenen Daten Folgendes umfassen könnten:

  • Vollständige Namen und Kontaktdaten.
  • Demografische Informationen.
  • Krankenversicherungsdaten.
  • Gesundheitsinformationen.

AdaptHealth erklärte, dass sich eine Bedrohungsgruppe am 15. Juni mit der Forderung nach einem Lösegeld an das Unternehmen gewandt habe, um die Veröffentlichung der gestohlenen Daten zu verhindern. Nach Angaben des Unternehmens war der Zugangspunkt eine Social-Engineering-Kampagne, durch die ein hochprivilegiertes Konto eines externen Auftragnehmers kompromittiert wurde.

Nach Angaben auf der Website des Unternehmens versorgte AdaptHealth gemäß den Daten vom Juli 2024 rund 4,1 Millionen Patienten in allen 50 US-Bundesstaaten über ein Netzwerk mit 680 Standorten. Außerdem übermittelte das Unternehmen dem US-Gesundheitsministerium eine Meldung, in der die Zahl der Betroffenen mit 4.115.802 Personen angegeben wurde.

Verbindung von ShinyHunters mit dem Angriff

Ein früherer Bericht des HIPAA Journal erklärte, dass die Gruppe ShinyHunters hinter dem Angriff stehe, und verwies darauf, dass die Gruppe den Namen AdaptHealth in ihre Opferliste aufgenommen hatte. BleepingComputer fand den Namen des Unternehmens jedoch nicht auf dem Erpressungsportal von ShinyHunters, was darauf hindeutet, dass die Gruppe den Eintrag später entfernt haben könnte. Daher beruht die Zuordnung des Angriffs zu der Gruppe weiterhin auf diesem Hinweis und nicht auf einer direkten Bestätigung durch AdaptHealth in den verfügbaren Informationen.

Warum ist diese Nachricht wichtig?

Die Bedeutung des Vorfalls geht über die Zahl der Betroffenen hinaus, da die Systeme, auf die die Angreifer zugreifen konnten, identifizierende, finanzielle und gesundheitliche Daten miteinander verbinden. Dabei handelt es sich um Kategorien, die die möglichen Auswirkungen eines Datenlecks auf Patienten besonders sensibel machen können. Der Vorfall zeigt außerdem, dass die Kompromittierung eines hochprivilegierten Kontos eines externen Auftragnehmers den Weg zu cloudbasierten Anwendungen und mit der Patientenverwaltung verbundenen Systemen öffnen kann, auch ohne Hinweis auf die Ausnutzung einer bestimmten Software-Schwachstelle.

AdaptHealth erklärte, dass das Unternehmen bis zum Zeitpunkt seiner Offenlegung keine Beweise für Identitätsdiebstahl, Betrug oder den Missbrauch der gestohlenen Daten gefunden habe. Zudem teilte das Unternehmen mit, dass die betroffenen Personen voraussichtlich Benachrichtigungen mit Anweisungen erhalten haben sollten, um sich 12 Monate lang kostenlos für Dienste zur Kreditüberwachung und zum Schutz vor Identitätsdiebstahl anzumelden.

Die Bestätigung des Umfangs des Vorfalls erfolgt nach ähnlichen Offenlegungen der Gesundheits- und Medizintechnikunternehmen Aesto Health, CareCloud und Unlimited Technology Systems. Außerdem meldeten McKesson und Nutex Health Ende des Vormonats Sicherheitsverletzungen, ohne bis zum Zeitpunkt der Veröffentlichung des Berichts die Zahl der Betroffenen zu nennen.

Nachrichtenquelle
BleepingComputer
Originalquelle öffnen ↗
ف
Autor

فريق تحرير certi.news

Aus derselben Kategorie

Das könnte Sie interessieren

Alle Nachrichten anzeigen