2 Remove Virus

MCBS-datalek trof meer dan 1,2 miljoen patiënten, blijkt uit federale documenten

Meer dan 1,2 miljoen mensen werden getroffen door een cyberaanval gericht op Medical Computer Business Services (MCBS), volgens bijgewerkte informatie die is ingediend bij het Amerikaanse ministerie van Volksgezondheid en Human Services. In de aangifte staat dat 1.261.464 personen werden getroffen, wat de eerste officiële schatting van de omvang van het datalek is nadat het bedrijf het incident vorige maand bekendmaakte.

 

 

MCBS is een bedrijf voor medische facturatie en praktijkbeheer gevestigd in Augusta, Georgia. Het levert facturering, codering, financiële en administratieve diensten aan zorgorganisaties, waarbij patiëntinformatie namens medische zorgverleners wordt verwerkt in plaats van de zorg direct te leveren.

Volgens de melding van het datalek van het bedrijf heeft een ongeautoriseerde partij tussen 22 en 26 september 2025 toegang tot het netwerk gekregen. MCBS startte een forensisch onderzoek om te bepalen wat er was gebeurd en rondde het onderzoek af op 28 mei 2026.

Het onderzoek wees uit dat de informatie die wordt blootgelegd per individu verschilt. Afhankelijk van de getroffen persoon kunnen de gecompromitteerde gegevens namen, woonadressen, burgerservicenummers, geboortedata, zorgverzekeringsnummers, begunstigdenidentificaties, abonneenummers, medische voorgeschiedenissen, behandeldetails, diagnosegegevens en informatie met betrekking tot fysieke of psychische aandoeningen omvatten.

MCBS identificeerde verschillende zorgverleners van wie de patiëntgegevens als zakenpartner werden verwerkt. Deze organisaties zijn onder andere South Georgia Radiology Consultants, SkinPath Solutions, Stephen W. Brown en Radiology Associates. Het bedrijf zei dat er mogelijk extra betrokken entiteiten zijn op basis van de geleverde diensten.

Het bedrijf moedigt mogelijk getroffen personen aan om stappen te ondernemen om het risico op identiteitsdiefstal te verkleinen. Aanbevolen maatregelen zijn onder andere het plaatsen van een fraudewaarschuwing op kredietdossiers, het overwegen van een kredietbevriezing en het monitoren van accounts op verdachte activiteiten. Patiënten die in Georgia gezondheidszorg hebben ontvangen, wordt ook geadviseerd contact op te nemen met hun zorgverlener om te bepalen of hun informatie door MCBS is verwerkt en of ze mogelijk zijn getroffen.

Afzonderlijk heeft de ransomwaregroep PEAR (Pure Extraction and Ransom) de verantwoordelijkheid voor de inbraak opgeëist. Volgens de publicatie van de groep op hun dataleksite zou zij naar verluidt ongeveer 3,3 terabyte aan informatie uit MCBS-systemen hebben geëxfiltreerd. MCBS heeft die bewering niet bevestigd en is ook niet onafhankelijk geverifieerd.

De ransomwaregroep beweert verder dat de gestolen bestanden personeelsgegevens, betalingsinformatie, interne bedrijfsdocumenten, e-mailcorrespondentie en bedrijfsdatabases omvatten, naast patiëntinformatie. MCBS heeft bevestigd dat patiënt- en gezondheidszorggerelateerde informatie is blootgesteld, maar heeft die aanvullende claims niet bevestigd of bekendgemaakt hoe de aanvallers toegang tot hun netwerk hebben gekregen.

Het bedrijf heeft nog niet aangekondigd of er een losgeldeis is ontvangen. Het heeft het onderzoek naar het incident afgerond, terwijl de beweringen van de PEAR-ransomwaregroep over de omvang van de vermeend gestolen gegevens nog niet worden geverifieerd.