Onafhankelijk platform voor cybersecurity in Nederland

Data van 360.000 personen gelekt bij biosensorbedrijf iRhythm

3 min lezen

Bij een cyberaanval op iRhythm is data van minstens 360.000 mensen gestolen via een social engineering-aanval op derdepartijssystemen.

Het medische technologiebedrijf iRhythm heeft bevestigd dat de gegevens van minimaal 360.000 personen zijn gelekt bij een cyberaanval in juni. Het incident vond plaats op 8 juni en betrof ongeautoriseerde toegang tot systemen van een derde partij, zo maakte het bedrijf deze week bekend in meldingen aan verschillende Amerikaanse staten.

iRhythm is vooral bekend van de Zio Patch, een biosensor die patiënten langdurig dragen voor continue hartmonitoring en het opsporen van hartritmestoornissen. Volgens de meldingen betroffen de grootste aantallen slachtoffers 298.647 personen in Texas en 69.526 in South Carolina. Ook zijn er meldingen gedaan in Californië. Een woordvoerder van iRhythm gaf aan dat het bedrijf snel heeft gereageerd na het ontdekken van de ongeautoriseerde toegang en de betrokken personen en toezichthouders heeft geïnformeerd zodra de omvang duidelijk was.

De aanval had geen impact op de klinische systemen of medische apparaten van iRhythm en leidde niet tot verstoringen in de dienstverlening of bedrijfsvoering. Onderzoek wees uit dat de aanvallers tussen 3 en 8 juni toegang hadden tot bedrijfsapplicaties die door een derde partij worden gehost. De toegang werd verkregen via een social engineering-aanval. Gestolen gegevens omvatten namen, adressen, telefoonnummers, patiëntaccountnummers, serienummers van apparaten, verzekeringsnummers, datums van zorgverlening en geboortedata.

Volgens iRhythm is er geen bewijs dat de gestolen persoonlijke informatie is gebruikt of zal worden gebruikt voor identiteitsfraude. Er is geen enkele hackergroep die de aanval publiekelijk heeft opgeëist. De aanval had geen gevolgen voor de producten, productieprocessen of distributie van het bedrijf, en de financiële situatie bleef ongewijzigd. In het tweede kwartaal rapporteerde iRhythm een omzet van 224,2 miljoen dollar.

In een SEC 8-K melding gaf iRhythm aan dat het bedrijf communicatie ontving van een dreigingsactor die beweerde gevoelige informatie, waaronder patiëntgegevens en bedrijfsgevoelige data, in bezit te hebben. Er werd losgeld geëist om openbaarmaking te voorkomen. Na ontvangst van deze communicatie bevestigde iRhythm dat bepaalde data was geëxfiltreerd uit de getroffen applicaties.

De medische technologiebranche is de afgelopen jaren vaker doelwit geweest van cyberaanvallen, waarbij gevoelige medische data van miljoenen patiënten is gelekt en productie- en leveringsketens werden verstoord. Grote bedrijven als Medtronic, Boston Scientific en Masimo ondervonden soortgelijke incidenten.

Gepubliceerd op 9 okt 2026

Reacties

Reageer als eerste

Je e-mailadres wordt niet gepubliceerd.

Premium partners

  • Vallem
  • Normity
  • CertificeerWijzer
  • DeepCalls
  • Edufort
  • BrightSecurity
  • Brandaris Cybersecurity
  • Normec Certification B.V.
  • Afier
  • Normec Certification Institute (NCI)