Ein Ransomware-Angriff hat das University of Mississippi Medical Center (UMMC) gezwungen, die meisten seiner Kliniken vorübergehend zu schließen, elektive Eingriffe abzusagen und auf manuelle Dokumentation umzustellen, während die IT-Systeme weiterhin offline sind.
Der Vorfall, der in den frühen Morgenstunden des 19. Februar 2026 entdeckt wurde, störte das Netzwerk des UMMC einschließlich seiner elektronischen Patientenaktenplattform EPIC (EMR).
„Wir arbeiten weiterhin mit Bundesbehörden und nationalen Experten für die Reaktion auf Cyberangriffe zusammen, während wir das Ausmaß des Angriffs und unsere nächsten Schritte bewerten. Wir gehen davon aus, dass dies ein mehrtägiger Vorfall sein wird, und werden hilfreiche Informationen mitteilen, sobald sie verfügbar sind“, sagte UMMC in seinem Facebook-Beitrag.
„Der Angriff zeigt deutlich, wie absolut notwendig wirksame Pläne zur Geschäftskontinuität (BCPs) sind, die es einer Organisation ermöglichen, ihre wichtigsten Geschäftsservices bereitzustellen, wenn sie ihre zentralen IT-Systeme verliert“, sagte Tim Rawlins, Senior Advisor und Director of Security bei NCC Group in einer E-Mail an eSecurityPlanet.
Er erklärte: „[Gesundheitseinrichtungen] sind im Allgemeinen anfällig für solche Angriffe, da ihre Systeme mit mehreren Lieferanten verbunden sind, ihre Mitarbeiter sich auf die Rettung von Leben konzentrieren und nicht unbedingt auf Cybersicherheit und Investitionen eher in medizinische Geräte als in das Patchen und Aktualisieren von IT-Systemen fließen.“
Tim fügte hinzu: „Leider ist dies nur der jüngste einer Reihe von Angriffen auf Krankenhäuser und medizinische Dienstleistungsunternehmen. Sie sind ein leichtes Ziel für Kriminelle, denen die Auswirkungen auf Menschenleben gleichgültig sind.“
Der Ransomware-Vorfall beim UMMC im Detail
Ransomware-Angriffe im Gesundheitswesen beginnen häufig mit relativ gewöhnlichen Zugangspunkten wie Phishing-E-Mails, kompromittierten Zugangsdaten oder der Ausnutzung ungepatchter Schwachstellen.
Sobald sie in ein Netzwerk eingedrungen sind, bewegen sich Angreifer typischerweise lateral, erweitern ihre Berechtigungen und setzen Verschlüsselungskomponenten ein, die kritische Systeme außer Betrieb setzen sollen.
Im Krankenhausumfeld wird diese Auswirkung noch verstärkt, da elektronische Patientenakten (EMRs), Bildgebungsplattformen, Apothekensysteme und Tools zur klinischen Terminplanung eng miteinander verknüpft sind.
Die Störung eines zentralen Systems kann sich schnell auf mehrere Bereiche der Patientenversorgung ausweiten.
Was passiert, wenn EMR-Systeme offline gehen
Wenn EMR-Systeme offline gehen, müssen Krankenhäuser auf manuelle Abläufe umstellen. Zwar sind Kontinuitätspläne darauf ausgelegt, lebensrettende Versorgung aufrechtzuerhalten, doch die administrative Belastung nimmt zu und nicht dringliche Leistungen werden häufig verzögert oder abgesagt.
Bei vielen Ransomware-Vorfällen versuchen Angreifer außerdem, vor der Verschlüsselung Daten zu exfiltrieren, um Double-Extortion-Taktiken zu ermöglichen. Das Fehlen bestätigter Datendiebstähle schließt daher ein langfristiges Risiko nicht unbedingt aus.
Operative Auswirkungen beim UMMC
Beim UMMC, dem einzigen akademischen medizinischen Zentrum Mississippis, sind die operativen Auswirkungen erheblich. Die Einrichtung behandelt jährlich mehr als 70.000 Patienten und beschäftigt über 10.000 Mitarbeiter.
Obwohl die Notfallversorgung und die Intensivstationen weiterhin in Betrieb sind, hat der Ransomware-Angriff ambulante Kliniken und elektive Eingriffe gestört, darunter auch einige Chemotherapie-Termine.
Mississippi MED-COM, das landesweite Netzwerk zur Koordinierung von Krankenhauseinweisungen und -verlegungen, war ebenfalls betroffen. Eingebaute Redundanzen ermöglichten jedoch, die Weiterleitung von Patienten ohne Unterbrechung fortzusetzen.
Nach Angaben von UMMC-Mitarbeitern betraf der Angriff die IT-Infrastruktur der Organisation, woraufhin die Leitung die Systeme vorsorglich als Eindämmungsmaßnahme offline nahm.
Ohne Zugriff auf das elektronische Patientenaktensystem EPIC dokumentieren die Ärzte und das Pflegepersonal Patienteninformationen mit Stift und Papier.
Die Überwachungsgeräte am Patientenbett funktionieren weiterhin, doch wichtige Daten werden derzeit nicht in zentrale digitale Systeme integriert, was die operative Belastung des klinischen Personals erhöht.
Reaktion der Bundesbehörden und laufende Untersuchung
Bundesbehörden unterstützen die Reaktion auf den Vorfall.
„Zum jetzigen Zeitpunkt des Vorfalls ist es noch zu früh, um mitzuteilen, was wir wissen und was nicht. Wir sind jedoch dabei, sowohl vor Ort als auch landesweit zusätzliche Ressourcen für diesen Vorfall zu mobilisieren“, sagte FBI Special Agent in Charge Robert A. Eikhoff auf der Pressekonferenz des UMMC.
UMMC hat bestätigt, dass es Kontakt zu der für den Angriff verantwortlichen Gruppe aufgenommen hat. Die Identität der Angreifer oder ob eine Lösegeldzahlung in Betracht gezogen wird, wurde jedoch nicht bekannt gegeben.
Zum Zeitpunkt der Veröffentlichung gab es keine Bestätigung einer Datenexfiltration, und der Vorfall befindet sich weiterhin in einer frühen Untersuchungsphase.
Cyberresilienz im Gesundheitswesen aufbauen
Die Vorbereitung auf Ransomware-Angriffe im Gesundheitswesen geht über reine Perimeter-Abwehr und regelmäßiges Patchen hinaus.
Da klinische Systeme eng miteinander verknüpft sind und die Patientenversorgung unterstützen, sollten Organisationen mehrschichtige Kontrollen implementieren, die die Wahrscheinlichkeit eines Eindringens verringern und zugleich die Betriebskontinuität gewährleisten.
- Implementieren Sie Zero-Trust-Prinzipien, darunter eine starke Netzwerksegmentierung, die Mikrosegmentierung klinischer Systeme und strenge Zugriffskontrollen nach dem Prinzip der geringsten Berechtigungen, um laterale Bewegungen zu begrenzen.
- Setzen Sie MFA für privilegierte, entfernte und Anbieterzugriffe durch, während Sie Active Directory härten und auf ungewöhnliche Authentifizierungsaktivitäten achten.
- Sorgen Sie für ein zeitnahes Patch-Management, kontinuierliche Schwachstellenscans und gehärtete Konfigurationen auf Servern, Endgeräten und vernetzten medizinischen Geräten.
- Setzen Sie EDR-Tools mit Echtzeit-Verhaltens-überwachung ein, um Verschlüsselungsaktivitäten, den Missbrauch von Zugangsdaten und verdächtige laterale Bewegungen zu erkennen.
- Halten Sie regelmäßige, getestete und unveränderliche Offline-Backups vor, um eine schnelle Wiederherstellung kritischer Systeme einschließlich elektronischer Patientenakten zu gewährleisten.
- Entwickeln und üben Sie Verfahren für den Ausfall klinischer Systeme, um die sichere Kontinuität der Patientenversorgung zu gewährleisten, wenn digitale Systeme nicht verfügbar sind.
- Integrieren Sie Ransomware-Szenarien in Programme zum Schwachstellenmanagement und testen Sie regelmäßig Pläne zur Reaktion auf Vorfälle anhand von Planspielen.
Zusammengenommen tragen diese Maßnahmen dazu bei, Ransomware-Vorfälle einzudämmen, den operativen Wirkungsradius zu begrenzen und die langfristige Resilienz in klinischen und IT-Umgebungen zu stärken.
Cybersicherheit und Patientenversorgung sind untrennbar verbunden
Während UMMC daran arbeitet, die Systeme wiederherzustellen und das vollständige Ausmaß des Vorfalls zu bewerten, erinnert die Störung erneut daran, dass Cybersicherheit und Patientenversorgung im Gesundheitswesen eng miteinander verflochten sind.
Selbst wenn zentrale klinische Leistungen weiterhin erbracht werden, kann der Verlust digitaler Systeme die Abläufe schnell belasten und die Behandlung verzögern.
Für Führungskräfte im Gesundheitswesen sind laufende Investitionen in resiliente Architekturen, Netzwerksegmentierung und regelmäßig getestete Wiederherstellungspläne entscheidend, um Betriebsunterbrechungen zu minimieren und die Patientenversorgung zu schützen.
Diese Realitäten veranlassen Gesundheitseinrichtungen dazu, Zero-Trust-Lösungen einzusetzen, die den Zugriff kontinuierlich überprüfen und implizites Vertrauen in klinischen und IT-Umgebungen reduzieren.





