Aesto Health heeft bekendgemaakt dat meer dan 9,5 miljoen mensen zijn getroffen door een datalek met betrekking tot beschermde gezondheidsinformatie die in de systemen van het bedrijf is opgeslagen.
Aesto Health is een particulier zorgtechnologiebedrijf dat software-as-a-service-oplossingen levert aan medische organisaties. De technologie wordt gebruikt om patiëntinformatie te migreren, archiveren en te raadplegen, onder andere tijdens het vervangen van elektronische patiëntendossiers en de overname van medische praktijken. Dit betekent dat het bedrijf gevoelige informatie kan bezitten van patiënten van tal van zorgverleners.
Volgens een aangifte bij het Amerikaanse ministerie van Volksgezondheid en Human Services trof het incident 9.540.683 personen, waarmee het een van de grootste datalekken in de gezondheidszorg is die in 2026 zijn opgemerkt.
De inbraak zelf vond maanden plaats voordat de volledige omvang van het incident openbaar werd. Een ongeautoriseerde actor had tussen ongeveer 2 en 18 december 2025 toegang tot de getroffen systemen.
Aesto schakelde later externe specialisten in om een forensisch onderzoek uit te voeren en mogelijk gecompromitteerde documenten te beoordelen. Op 26 mei 2026 stelde het bedrijf vast dat beschermde gezondheidsinformatie van patiënten van verschillende zorgklanten mogelijk was geraadpleegd of verkregen tijdens de inbraak.
Het bedrijf maakte de cyberaanval op 24 juni openbaar en beschreef aanvankelijk de getroffen omgeving als een beperkt onderdeel van zijn Amazon Web Services-infrastructuur.
De informatie die wordt blootgelegd verschilt per persoon, maar de gecompromitteerde dossiers kunnen zeer gevoelige persoonlijke, medische en financiële gegevens bevatten. Getroffen informatie omvat namen, geboortedata, medische informatie, ziektekostengegevens en sofinummers.
Sommige documenten bevatten ook rijbewijsnummers, financiële rekeningnummers, individuele belastingidentificatienummers en andere door de overheid uitgegeven identificatienummers.
Omdat Aesto technologie levert aan zorgorganisaties in plaats van zelf patiënten te behandelen, heeft de inbreuk gevolgen die zich uitstrekken tot organisaties die haar diensten gebruiken. Het incident heeft naar verluidt patiënten getroffen die verbonden zijn aan 29 zorgverleners.
Aesto begon op 21 augustus met het versturen van meldingen naar getroffen personen. Degenen die meldingen ontvangen, krijgen via Experian 24 maanden bescherming tegen identiteitsdiefstal en kredietbewaking aangeboden.
De combinatie van identiteitsgegevens, overheidsidentificaties, financiële gegevens en medische dossiers maakt de blootgestelde gegevens bijzonder gevoelig. In tegenstelling tot wachtwoorden kunnen gegevens zoals burgerservicenummers en medische geschiedenis niet zomaar worden vervangen na een datalek.
Aesto heeft niet publiekelijk geïdentificeerd wie verantwoordelijk was voor de inbraak. Volgens de laatste bekendmaking heeft geen enkele ransomware-operatie of andere bekende dreigingsgroep publiekelijk de verantwoordelijkheid voor de aanval opgeëist.