Zorgtechnologieaanbieder CareCloud heeft bevestigd dat een eerder dit jaar bekendgemaakt cyberbeveiligingsincident 3.756.469 personen heeft getroffen, waarmee de omvang van een inbreuk met een omgeving waarin patiëntgegevens zich bevonden, aanzienlijk verduidelijkt.
CareCloud levert technologische en administratieve diensten aan zorgorganisaties, waaronder elektronische patiëntendossiers, medische facturatie, praktijkbeheer en diensten in de omzetcyclus. Omdat het bedrijf achter de schermen voor zorgverleners werkt, zijn sommige getroffen patiënten mogelijk nog niet vertrouwd met CareCloud.
Het incident werd in maart voor het eerst openbaar via een indiening bij de Amerikaanse Securities and Exchange Commission. CareCloud meldde dat de aanval ongeveer acht uur netwerkstoringen veroorzaakte en tijdelijk toegang tot een van zijn databases verhinderde. Het bedrijf erkende ook dat de getroffen omgeving patiëntinformatie bevatte.
CareCloud startte vervolgens een onderzoek om vast te stellen wat er was gebeurd en het aantal mensen te bepalen van wie de informatie mogelijk was gecompromitteerd. Het resulterende cijfer werd gerapporteerd aan het Amerikaanse Department of Health and Human Services (HHS): 3.756.469 getroffen personen.
Aanvullende details kwamen aan het licht toen CareCloud op 25 juli begon met het verspreiden van meldingsbrieven voor inbreuken. Volgens de melding heeft een ongeautoriseerde derde partij tussen 10 en 16 maart 2026 toegang gehad tot een van CareClouds Amazon Web Services-omgevingen. De indringer beweerde informatie uit databases binnen die omgeving te hebben gehaald.
De voorbeeldmelding van CareCloud bevestigt dat namen onder de betrokken informatie stonden. De openbaar beschikbare brief geeft echter geen volledige beschrijving van alle categorieën van gecompromitteerde informatie. Het zou daarom onjuist zijn om alleen uit de melding te concluderen dat bepaalde medische, financiële of identificatiegegevens zijn blootgelegd buiten de specifiek verstrekte informatie.
Het bedrijf biedt getroffenen identiteitsbeschermingsdiensten via IDX. Afhankelijk van de ontvanger duurt de aangeboden monitoringperiode 12 of 24 maanden, met inschrijving beschikbaar tot 17 december 2026.
De omvang van het incident is bijzonder belangrijk omdat CareCloud infrastructuur en diensten levert aan zorgorganisaties in plaats van directe relaties te onderhouden met veel van de patiënten van wie de informatie wordt verwerkt. Daarom kunnen inbreukmeldingen de eerste directe communicatie zijn die sommige getroffen personen van het bedrijf ontvangen.
Ontvangers moeten voorzichtig zijn met onverwachte communicatie die verwijst naar CareCloud, zorgverleners of informatie die mogelijk met het incident te maken heeft. Gestolen persoonlijke informatie kan phishingpogingen overtuigender maken wanneer aanvallers nauwkeurige gegevens over hun doelwitten verwerken.
Er is momenteel geen publieke toeschrijving voor de inbraak. Geen enkele bekende ransomware- of data-afpersingsoperatie heeft de verantwoordelijkheid opgeëist voor het compromitteren van CareCloud, en de identiteit van de ongeautoriseerde partij blijft onbekend.