Der Angriff auf Astrana begann nach Darstellung des Unternehmens mit einem Telefonbetrug: Die Angreifer imitierten Beschäftigte des Unternehmens und manipulierten die Rufnummernanzeige so, dass die zentrale Firmennummer erschien. Mit diesem Vorwand sprachen sie Mitarbeiter an und erlangten letztlich Zugriff auf Server des Unternehmens.

Ob Ransomware im Spiel war, ließ Astrana offen – auf entsprechende Anfragen reagierte das Unternehmen nicht. Der SEC-Bericht enthält allerdings einen Hinweis, der in diese Richtung deuten könnte: Zu den ergriffenen Maßnahmen zählte, dass „bestimmte Systeme aus sauberen Sicherungskopien“ wiederhergestellt werden mussten.

Strafverfolgungsbehörden wurden über den Angriff informiert, ebenso Aufsichtsbehörden auf bundesstaatlicher und föderaler Ebene sowie Kunden. Angaben zur Zahl der betroffenen Kunden oder zur Art der abgeflossenen Daten macht das Unternehmen nicht.

Anzeige

Die möglichen Folgen beschreibt Astrana breit: Der Vorfall könne sich auf „Geschäftsstrategie, Betrieb, Finanzlage … Leistungserbringer, Patienten, Vertragspartner und die Reputation des Unternehmens“ auswirken. Eine Cyberversicherung dürfte Teile der Kosten abdecken; ob sie ausreicht, um die Verluste auszugleichen, ist offen.

Astrana ist eines der größten Gesundheitstechnologieunternehmen der Vereinigten Staaten. Im vergangenen Quartal meldete das Unternehmen 972,5 Millionen US-Dollar Umsatz, erwirtschaftet mit dem Verkauf seiner Betriebstechnologie-Plattform an etwa 20.000 medizinische Leistungserbringer.

Zu dem Angriff hat sich bis Mittwochnachmittag keine Hackergruppe bekannt. Der Fall reiht sich in eine Serie von Datenschutzvorfällen bei Anbietern von Gesundheitstechnologie ein. So informierte das auf elektronische Patientenakten spezialisierte Unternehmen Veradigm die SEC kürzlich über eine Datenpanne, bei der auch Sozialversicherungsnummern betroffen waren. Weitere Unternehmen aus dem Gesundheitssektor – darunter Nutex, AnMed, Aesto, Baylor Genetics, CareCloud, Paylogix und Boston Scientific – haben in den vergangenen sechs Monaten Cyberangriffe gemeldet.