Il fornitore di software sanitario Craneware ha confermato che gli hacker hanno accedito a parte del suo ambiente interno e hanno rubato dati di clienti, dipendenti e partner durante un attacco informatico recentemente divulgato. L’azienda con sede in Scozia ha dichiarato che l’incidente è stato contenuto e non ha interrotto le sue operazioni né i servizi che offre a migliaia di organizzazioni sanitarie in tutti gli Stati Uniti.
Craneware ha rivelato che attori non autorizzati hanno ottenuto accesso a un sottoinsieme del suo ambiente dati, dove hanno visualizzato ed estratto un volume significativo di nomi di file e record correlati. Secondo l’indagine preliminare dell’azienda, gran parte delle informazioni compromesse sembra consistere in dati regolatori non sensibili o disponibili pubblicamente. Tuttavia, l’azienda ha anche confermato che una parte dei registri dei dipendenti, insieme ad alcune informazioni su clienti e partner, è stata consultata durante la violazione. Le categorie esatte di dati interessati sono ancora in fase di determinazione.
L’azienda ha attivato il proprio piano di risposta agli incidenti dopo aver scoperto l’intrusione e ha coinvolto specialisti esterni in cybersecurity e digitale forense per indagare sull’attacco. Craneware ha detto che gli esperti non hanno identificato alcun indicatore residuo che indichi che gli attaccanti continuino ad avere accesso ai suoi sistemi. Ha inoltre affermato che i servizi a contatto con il cliente e la piattaforma sanitaria cloud dell’azienda sono rimasti pienamente operativi per tutta l’indagine.
Craneware sviluppa software per la gestione finanziaria, la conformità e il ciclo dei ricavi utilizzati da circa 2.000 ospedali e sistemi sanitari, oltre a circa 10.000 cliniche e farmacie tramite la sua piattaforma Trisus. Poiché l’azienda elabora informazioni operative e normative per i fornitori di assistenza sanitaria, gli investigatori continuano a determinare se informazioni sensibili dei clienti siano state incluse nei documenti compromessi. L’azienda non ha confermato se i dati dei pazienti siano stati influenzati.
L’azienda ha notificato l’Information Commissioner’s Office (ICO) del Regno Unito, il Federal Bureau of Investigation (FBI) degli Stati Uniti e altre autorità competenti. Craneware ha dichiarato che continuerà a valutare l’entità dell’incidente per determinare se siano necessarie ulteriori notifiche normative o comunicazioni con le organizzazioni interessate. L’indagine è ancora in corso e l’azienda non ha attribuito l’attacco a un attore minaccioso specifico né ha rivelato come gli attaccanti abbiano inizialmente avuto accesso alla sua rete.
La notizia della violazione ha scatenato un calo del prezzo delle azioni di Craneware dopo che la divulgazione è stata resa pubblica. Sebbene l’azienda abbia sottolineato che l’incidente non ha influenzato le operazioni commerciali, gli investitori hanno reagito all’incertezza riguardante l’entità dei dati rubati e alle potenziali conseguenze normative e legali che potrebbero derivare con il proseguire dell’indagine forense.
