Astrana Health hat in einer Meldung an die US-Börsenaufsicht SEC bestätigt, dass Unbekannte private und vertrauliche Informationen von Unternehmensservern entwendet haben. Der Zugang gelang den Angreifern nicht über eine technische Schwachstelle, sondern über Social Engineering: Sie gaben sich als Personal von Astrana Health aus und manipulierten die Anruferkennung so, dass die Hauptrufnummer des Unternehmens angezeigt wurde. Auf diesem Weg kontaktierten sie Beschäftigte und verschafften sich Zugriff auf die Server.

Betroffen ist die Tochtergesellschaft Astrana Health Management. Der Mutterkonzern mit Sitz in Kalifornien ist ein auf Ärzte ausgerichtetes Managementunternehmen im Gesundheitswesen und übernimmt für seine Partner Back-Office-Aufgaben, unter anderem Abrechnung und Forderungsmanagement – ein Umfeld, in dem typischerweise große Mengen sensibler Daten zusammenlaufen.

Nach der Entdeckung des Vorfalls beauftragte Astrana Health ein externes Sicherheitsunternehmen, benachrichtigte die zuständigen Behörden sowie seine Partner und startete eine eigene Untersuchung. Als unmittelbare Gegenmaßnahmen nennt das Unternehmen den Austausch von Zugangsdaten, die Einschränkung von Fernzugriffswerkzeugen, den Wiederaufbau bestimmter Systeme aus sauberen Sicherungskopien sowie verbesserte Überwachung, Protokollierung und Erkennung.

Anzeige

Die Untersuchung hat laut SEC-Mitteilung bereits bestätigt, dass die Angreifer auf bestimmte private und vertrauliche Informationen zugegriffen und diese exfiltriert haben. Welche Kategorien genau betroffen sind, ist weiterhin offen. „Das Unternehmen prüft weiterhin, ob und in welchem Umfang Informationen zu Patienten, Beschäftigten, zugelassenen Leistungserbringern, vertrauliche Geschäfts- und Finanzinformationen, geistiges Eigentum oder sonstige Informationen eingesehen, erlangt oder exfiltriert wurden, und bewertet weiterhin die möglichen Auswirkungen der unbefugten Aktivität“, heißt es in der Meldung.

Als wesentlich im Sinne der Offenlegungspflicht stuft Astrana Health den Vorfall wegen der „potenziell vertraulichen und sensiblen Natur der betroffenen Daten“ ein. Auswirkungen auf die Finanzlage oder den laufenden Geschäftsbetrieb erwartet das Unternehmen dagegen nicht.

Einen Verantwortlichen benannte Astrana Health nicht. Nach Angaben von SecurityWeek hat sich bislang auch keine bekannte Ransomware- oder Erpressergruppe zu dem Angriff bekannt.