Ein Angriff auf den Gesundheits-IT-Anbieter CareCloud hat sensible Patientendaten offengelegt und den Zugriff auf kritische Systeme vorübergehend beeinträchtigt. Damit werden die anhaltenden Risiken für die digitale Gesundheitsinfrastruktur deutlich.
Wir setzen unsere Untersuchungen zur Art und zum Umfang des Vorfalls fort. Die betroffene Umgebung speichert Patienteninformationen. Das Unternehmen prüft weiterhin, ob und in welchem Umfang auf Patienteninformationen oder andere Daten zugegriffen oder diese exfiltriert wurden sowie welche Kategorien und Mengen solcher Daten betroffen sind“, erklärte das Unternehmen in seiner SEC-Meldung.
Was wir über den CareCloud-Vorfall wissen
CareCloud, ein SaaS-Anbieter von Lösungen für elektronische Patientenakten (EHR) und Praxismanagement, bestätigte einen unbefugten Zugriff auf eine Umgebung mit Gesundheitsdaten von Patienten.
Obwohl das Unternehmen den Vorfall als begrenzt bezeichnete, unterstreicht die Sicherheitsverletzung die anhaltenden Bedenken hinsichtlich der Risiken durch Drittanbieter und der möglichen Offenlegung geschützter Gesundheitsinformationen (PHI) innerhalb gemeinsam genutzter Gesundheitsplattformen.
Zum jetzigen Zeitpunkt hat CareCloud noch nicht ermittelt, wie viele Personen betroffen waren oder auf welche konkreten Datenelemente möglicherweise zugegriffen oder welche exfiltriert wurden. Daher bleibt das vollständige Ausmaß des Vorfalls unklar.
Der Eindringversuch scheint auf die interne IT-Infrastruktur von CareCloud abgezielt zu haben und betraf konkret eine der sechs von Kunden genutzten EHR-Umgebungen.
Obwohl das Unternehmen die Funktionalität innerhalb von etwa acht Stunden wiederherstellte, können selbst kurze Unterbrechungen den Gesundheitsbetrieb beeinträchtigen, der auf einen kontinuierlichen Zugriff auf Patientenakten in Echtzeit angewiesen ist.
Dass sich keine Ransomware-Gruppe zu dem Angriff bekannt hat, deutet darauf hin, dass es sich eher um einen auf Datendiebstahl ausgerichteten Eindringversuch als um einen erpresserischen Angriff gehandelt haben könnte.
CareCloud hat zwar den ursprünglichen Angriffsvektor nicht offengelegt, doch Vorfälle dieser Art können auf kompromittierte Zugangsdaten, ungepatchte Schwachstellen oder falsch konfigurierte Systeme zurückgehen.
Nach dem Eindringen in ein Netzwerk versuchen Angreifer häufig, sich seitlich im Netzwerk zu bewegen , um hochwertige Ziele wie EHR-Datenbanken und andere Speicherorte sensibler Daten zu identifizieren und darauf zuzugreifen.
In diesem Fall blieb die Kompromittierung auf eine einzelne Umgebung beschränkt, wodurch sich der Gesamtschaden begrenzen ließ.
Die Beteiligung von Gesundheitsdaten aus Patientenakten erhöht jedoch den Schweregrad des Vorfalls, da Gesundheitsdaten auf Untergrundmärkten aufgrund ihrer Detailtiefe, Beständigkeit und ihres Missbrauchspotenzials für Betrug besonders wertvoll sind.
So lässt sich das SaaS-Risiko im Gesundheitswesen reduzieren
Organisationen, die auf SaaS-Plattformen im Gesundheitswesen setzen, müssen einen proaktiven und mehrschichtigen Ansatz für die Cybersicherheit verfolgen, um Risiken zu reduzieren und die Auswirkungen möglicher Sicherheitsverletzungen zu begrenzen.
- Führen Sie Bewertungen des Drittanbieterrisikos durch und überwachen Sie kontinuierlich die Sicherheitslage und Integrationen von SaaS-Drittanbietern.
- Setzen Sie strenge Identitäts- und Zugriffskontrollen durch, einschließlich MFA, des Prinzips der geringsten Privilegien und der Privileged-Access-Management.
- Überwachen Sie Systeme und Netzwerke auf ungewöhnliche Aktivitäten mithilfe zentralisierter Protokollierung, SIEM und Endpoint-Detection-Tools.
- Sorgen Sie für zeitnahe Patches und sichere Konfigurationen für alle Systeme, Anwendungen und Cloud-Umgebungen.
- Schützen Sie sensible Daten durch Verschlüsselung, Datenminimierung und den Einsatz von DLP-Tools , um die Auswirkungen von Sicherheitsverletzungen zu begrenzen.
- Testen Sie Pläne zur Reaktion auf Sicherheitsvorfälle für Szenarien, in denen Daten kompromittiert wurden.
- Stärken Sie die Sicherheitsarchitektur insgesamt durch Zero-Trust-Prinzipien, Netzwerksegmentierung und resiliente Backup-Strategien.
CareCloud erklärte, externe Cybersicherheitsexperten mit der Untersuchung des Vorfalls und der Stärkung seiner Abwehrmaßnahmen beauftragt zu haben, und bestätigte, dass der Angreifer keinen Zugriff mehr auf die Systeme des Unternehmens hat.
Cyberrisiken in der Lieferkette des Gesundheitswesens
Der CareCloud-Vorfall verdeutlicht eine breitere Entwicklung hin zu Angriffen auf Technologieanbieter im Gesundheitswesen mit SaaS-Angeboten statt auf einzelne Arztpraxen.
Mit zunehmender Abhängigkeit von SaaS-Plattformen kann ein einziger Vorfall mehrere Organisationen beeinträchtigen, die auf diese Dienste angewiesen sind.
Das unterstreicht die Notwendigkeit strenger Sicherheitspraktiken in der Lieferkette und einer klaren Aufgabenteilung zwischen Anbietern und ihren Kunden beim Schutz sensibler Daten.
Um diesen sich wandelnden Risiken zu begegnen, setzen Organisationen Zero-Trust-Lösungen ein, um Zugriffskontrollen zu stärken und die potenziellen Auswirkungen von Sicherheitsverletzungen zu reduzieren.





