Dataintrång hos SuperCare Health drabbade 300 000 patienter

En Kalifornien-baserad vårdleverantör som heter SuperCare Health rapporterade nyligen ett stort dataintrång som drabbade över 300 000 patienter.

SuperCare publicerade ett meddelande om dataintrånget på sin webbplats. Den kicker i denna incident är att intrånget ägde rum i mitten av 2021 och tillkännagavs först nyligen.

Intrång skedde för mer än sex månader sedan

Företaget blev medvetet om obehörig aktivitet på sina servrar den 27 juli 2021. Externa säkerhetsexperter anlitades för att korrigera den läckande databasen och undersöka. Det anlitade teamet fick reda på att hotaktören som hade fått obehörig tillgång till data som lagrats på servrarna hade tillgång till "vissa system" på SuperCares nätverk mellan 23 juli och 27 juli - mer än gott om tid för att exfiltrera allt som behövdes.

Det är här det blir väldigt konstigt. SuperCare uppger att den "potentiellt påverkade filen" innehöll känslig patientdata först i början av februari 2022. Vad som tog den anlitade externa hjälpen och företagets egen IT-personal mer än ett halvår att ta reda på detta framgår inte alltför tydligt i tillkännagivandet.

Vad som dock framhålls mycket tydligt är att den information som företaget tror att man har tillgång till innehöll en uppsjö av känslig och personligt identifierbar patientinformation. Datauppsättningen innehåller patientnamn, adresser, födelsedatum, journalnummer, sjukförsäkringsinformation, diagnostisk information och "annan hälsorelaterad information".

En olycklig mindre andel av de individer som drabbats av dataläckan "kan" också ha fått sina personnummer och körkortsnummer avslöjade i intrånget.

Berörda personer informerades i slutet av mars 2022

För att göra saker ännu mer förvirrande tog SuperCare ytterligare en månad mellan upptäckten av dataläckan och det datum då det informerade de berörda parterna. Personer som drabbats av dataintrånget informerades om det för bara ett par veckor sedan, den 25 mars 2022.

SuperCare uppgav att de inte var medvetna om något missbruk eller skadlig hantering av den påverkade informationen, men det betyder mer eller mindre att de inte har kontaktats av den tredje part som fick tillgång till informationen och inte hotades med en läcka. Detta utesluter fortfarande inte möjligheten att datamängden i tysthet såldes på en underjordisk marknadsplats.

SecurityWeek rapporterade om dataläckageolyckan och placerade den bland de 50 största medicinska läckorna i volym av drabbade individer under de senaste åren.

April 11, 2022