SecBoard
Zurück zur Übersicht

iRhythm discloses data breach, says hackers stole patient info

BleepingComputer·
Originalartikel lesen bei BleepingComputer

iRhythm Holdings hat eine Datenpanne bekannt gegeben, bei der Hacker persönliche Gesundheitsdaten von Patienten aus Drittanbieter-Anwendungen gestohlen haben. Betroffen sind Patienten, deren Informationen auf diesen Systemen gespeichert waren. iRhythm empfiehlt Betroffenen, ihre Kontoauszüge und Erklärungen genau zu prüfen und wachsam gegenüber Phishing-Versuchen zu sein.

Kurzfassung

Das digitale Gesundheitsunternehmen iRhythm Holdings hat eine Datenschutzverletzung offengelegt. Hacker haben persönliche Gesundheitsinformationen von Patienten gestohlen. Die Daten waren in von Dritten gehosteten Geschäftsanwendungen gespeichert.

Relevanz für Manager / CISOs
Priorität:Hoch
Betroffene

iRhythm Holdings und deren Patienten. Generell sind Organisationen im Gesundheitswesen, die Patientendaten in Drittanwendungen speichern, potenziell betroffen.

Warum relevant

Diese Verletzung zeigt das Risiko, das mit der Speicherung sensibler Patientendaten bei Drittanbietern verbunden ist. Der Diebstahl von Gesundheitsinformationen kann zu Identitätsdiebstahl, Betrug und Vertrauensverlust führen.

Realistisches Worst Case

Der Diebstahl sensibler Patientendaten könnte zu finanziellen Verlusten durch Bußgelder und Rechtsstreitigkeiten führen. Zudem könnte der Ruf des Unternehmens erheblich geschädigt werden, was zu einem Verlust des Patientenvertrauens führt.

Handlungsempfehlung

Überprüfen Sie die Sicherheitskontrollen und Verträge mit Drittanbietern, die Patientendaten hosten. Implementieren Sie strenge Zugriffskontrollen und Überwachung für Anwendungen, die sensible Daten verarbeiten.

Defensive Validierung / Purple-Team Checks
  • Überprüfen Sie die Protokolle von Drittanbieteranwendungen auf ungewöhnliche Zugriffe oder Datenexfiltration.
  • Validieren Sie die Implementierung von Multi-Faktor-Authentifizierung (MFA) für alle extern zugänglichen Geschäftsanwendungen, die sensible Daten enthalten.
  • Führen Sie regelmäßige Audits der Zugriffsberechtigungen für Patientendaten in allen Systemen durch, insbesondere bei Drittanbietern.
MITRE ATT&CK Zuordnung
TaktikTechnikKonfidenzBeleg
Initial AccessT1133 External Remote ServicesLowhackers stole patients' personal and health information stored on third-party-hosted business applications
CollectionT1119 Automated CollectionLowhackers stole patients' personal and health information
Offene Punkte
  • Die spezifische Art der Schwachstelle oder des Angriffsvektors, der zum Datenverlust führte, wird im Artikel nicht genannt.
  • Die genaue Menge oder Art der gestohlenen Daten wird nicht detailliert beschrieben.
  • Die Identität der Hacker oder ihre Motivation wird nicht erwähnt.
  • Der Zeitraum, in dem der Angriff stattfand, wird nicht angegeben.

Red-Team-Relevanz

Was heißt das für dein nächstes Assessment?

  • Initial Access möglich?Unklar
  • Privilege Escalation relevant?Unklar
  • Exploit öffentlich verfügbar?Unklar
  • Detection / Logging prüfbar?Unklar
  • Für Purple-Team-Szenario geeignet?Unklar

Kundenfragen

  • Sind wir hiervon betroffen — und können wir es detektieren?
Themen
SecurityHealthcare