Mehr als 15 Millionen Menschen könnten nun ein sehr persönliches Problem haben: Ihre Zahn-, staatlichen Identifikations- und Gesundheitsdaten könnten in die Hände von Hackern gelangt sein.
DentaQuest, ein großer US-amerikanischer Verwalter von Zahn- und Sehhilfeleistungen, hat damit begonnen, Personen zu benachrichtigen, die von einem Cyberangriff im Mai 2026 betroffen waren, bei dem sensible persönliche und medizinische Daten kompromittiert wurden.
Das Unternehmen meldete den Bundesbehörden 15 Millionen betroffene Personen. Damit ist der Vorfall laut Healthcare Dive der bislang in diesem Jahr dem US-Gesundheitsministerium gemeldete größte Datenverstoß im Gesundheitswesen. Die Zahl könnte noch steigen: Ein unabhängiger Forscher, zitiert vom HIPAA Journal, schätzt, dass die offengelegten Daten mehr als 23,4 Millionen Menschen betreffen könnten.
DentaQuest entdeckte den Vorfall am 20. Mai und stellte fest, dass vom 17. bis zum 20. Mai unbefugter Zugriff auf Teile seines Netzwerks erfolgt war. Das Unternehmen beauftragte Kroll damit, die kompromittierten Informationen zu identifizieren und festzustellen, wer betroffen war.
Welche Daten der Angriff offenlegte
Die kompromittierten Informationen unterschieden sich je nach Person und umfassten möglicherweise Namen, Adressen, Sozialversicherungsnummern, Mitgliedsnummern, Medicaid- und Medicare-Nummern sowie Zahn- oder Gesundheitsdaten. Zu diesen Gesundheitsdaten könnten laut der Datenschutzverletzungsbenachrichtigung von DentaQuest.
Die gestohlenen Informationen könnten über diese Kategorien hinausgehen. Have I Been Pwned identifizierte zuvor 2,6 Millionen eindeutige E-Mail-Adressen in den durchgesickerten Daten sowie Namen, Adressen, Telefonnummern, Geburtsdaten und Geschlechter. Berichten zufolge enthielt ein Ordner mehr als 1,7 Millionen eindeutige Sozialversicherungsnummern.
DentaQuest hat die Angreifer bislang nicht öffentlich identifiziert. Allerdings hat die Erpressergruppe ShinyHunters die Verantwortung übernommen und laut HIPAA Journal Berichten zufolge etwa 234 GB von dem Unternehmen gestohlene Daten veröffentlicht.
Ein größeres Problem als die Zahlen
DentaQuest versorgt über seine Zahn- und Sehhilfepläne etwa 32 Millionen Menschen, sodass der mögliche Wirkungsbereich des Datenlecks groß ist. Noch wichtiger ist, dass die offengelegten Informationen gewöhnliche Identitätsdaten mit medizinischen und staatlichen Identifikationsdaten verbinden.
Diese Kombination kann gestohlene Datensätze für Identitätsdiebstahl und Betrug nützlicher machen als das bloße Bekanntwerden von E-Mail-Adresse und Passwort . Das Risiko lässt sich außerdem nur schwer eindämmen, sobald Informationen online veröffentlicht wurden. DentaQuest begann am 17. Juli mit dem Versand von Benachrichtigungsschreiben und bietet betroffenen Personen 24 Monate lang Kreditüberwachung, Betrugsberatung und Dienstleistungen zur Wiederherstellung nach Identitätsdiebstahl an.
Was Verbraucher tun sollten
Personen, die eine Benachrichtigung von DentaQuest über den Datenverstoß erhalten, sollten die angebotenen Überwachungsdienste nutzen und ihre Kreditberichte sowie Finanzkonten auf verdächtige Aktivitäten überprüfen.
Der Vorfall zeigt auch die Grenzen der Reaktion auf Datenlecks: Eine Überwachung kann dabei helfen, Missbrauch zu erkennen, aber sie kann durchgesickerte Sozialversicherungsnummern, medizinische Unterlagen oder staatliche Identifikationsdaten nicht verschwinden lassen. Die Untersuchung von DentaQuest dauert an. Daher stehen die endgültige Zahl der betroffenen Personen und das vollständige Ausmaß der offengelegten Daten noch nicht fest.
Weiterlesen: Auf den Vorfall bei DentaQuest folgte ein weiterer großer Datenverstoß im Gesundheitswesen bei MCBS, bei dem Angreifer die persönlichen und medizinischen Daten von mehr als 1,2 Millionen Menschen offenlegten.





