Het Amerikaanse zorgtechnologiebedrijf Astrana heeft deze week bij de Securities and Exchange Commission (SEC) melding gemaakt van een datalek na een recente cyberaanval. Bij het incident wisten aanvallers zich voor te doen als medewerkers van Astrana en gebruikten zij het gespoofte hoofdtelefoonnummer van het bedrijf om medewerkers te benaderen. Hierdoor kregen zij uiteindelijk toegang tot de servers van het bedrijf.

Astrana geeft aan dat op basis van het lopende onderzoek wordt aangenomen dat bepaalde privé- en/of vertrouwelijke informatie die op de servers wordt bewaard, zonder toestemming is ingezien of verkregen. Het bedrijf heeft geen uitsluitsel gegeven over de inzet van ransomware bij de aanval. Wel is bekend dat onder andere systemen moesten worden hersteld vanuit schone back-ups. Naast de SEC zijn ook wetshandhavingsinstanties, andere federale en staatsregulatoren en klanten geïnformeerd over het incident.

In het rapport wordt niet vermeld hoeveel klanten getroffen zijn of welke gegevens precies zijn buitgemaakt, maar de mogelijke vertrouwelijke en gevoelige aard van de data maakt het incident materieel voor de financiële positie van Astrana. Het bedrijf waarschuwt dat de aanval gevolgen kan hebben voor de bedrijfsstrategie, de operationele activiteiten, de financiële situatie, zorgverleners, patiënten, tegenpartijen en de reputatie van het bedrijf. Hoewel cyberverzekeringen mogelijk een deel van de kosten dekken, is onduidelijk of dit de verliezen volledig zal compenseren.

Astrana is een van de grootste zorgtechnologiebedrijven in de Verenigde Staten en rapporteerde in het afgelopen kwartaal een omzet van 972,5 miljoen dollar via de verkoop van haar operationele technologieplatform aan ongeveer 20.000 zorgverleners. Tot woensdagmiddag heeft geen enkele hackersgroep de aanval opgeëist. Dit incident volgt op meerdere datalekken bij zorgtechnologiebedrijven, zoals recentelijk bij Veradigm en eerder bij onder meer Baylor Genetics.