Gestolen patiëntgegevens worden verhandeld via een gespecialiseerde ondergrondse economie met ransomwaregroepen, access brokers en frauduleuze marktplaatsen. Dat blijkt uit onderzoek van TrendAI, waarbij over een periode van twaalf maanden tienduizenden berichten op criminele fora en marktplaatsen werden geanalyseerd. Zorgdata zijn volgens het bedrijf bijzonder aantrekkelijk, omdat ze niet kunnen worden geannuleerd en voor meerdere vormen van fraude tegelijk bruikbaar zijn.
TrendAI analyseerde gedurende twaalf maanden 7.779 berichten op ondergrondse fora, 21.813 advertenties op marktplaatsen en 95 websites met gegevens van datalekken. Uit het onderzoek blijkt dat cybercriminelen een gestructureerde toeleveringsketen hebben opgebouwd rond gestolen patiëntgegevens, waarbij verschillende gespecialiseerde partijen samenwerken. Volgens TrendAI was de verkoop van ransomware-gerelateerde zorgdata goed voor meer dan een derde (36,3%) van de totale marktplaatsactiviteit. Aanvallers combineren daarbij encryptie steeds vaker met datadiefstal en afpersing om aan deze gegevens te komen.
Permanente waarde maakt zorgdata aantrekkelijk doelwit
Stephen Hilt, Principal Threat Researcher bij TrendAI, legt uit waarom zorgdata zo gewild zijn: diagnoses, behandelgeschiedenissen en biometrische gegevens kunnen niet worden geannuleerd of opnieuw worden uitgegeven, in tegenstelling tot bijvoorbeeld creditcardgegevens. Dit maakt zorgorganisaties volgens Hilt een structureel aantrekkelijk doelwit voor ransomwaregroepen en data brokers.
Op de ondergrondse marktplaatsen is een breed aanbod beschikbaar: toegang tot ziekenhuisnetwerken, verzekeringsgegevens, zogeheten ‘medische fullz’ (complete pakketten met gestolen medische en persoonlijke gegevens) en vervalste medische documentatie.
EPD-leveranciers steeds vaker in het vizier
TrendAI stelt dat leveranciers van elektronische patiëntendossiers (EPD’s) en elektronische medische dossiers (EMR’s) een steeds prominenter doelwit vormen. Als actueel voorbeeld noemt het bedrijf de recente hack bij ChipSoft, waarbij daadwerkelijk patiëntgegevens zijn buitgemaakt. Die gegevens kunnen volgens TrendAI later worden ingezet voor gerichte phishingaanvallen.
Numaan Huq, Senior Threat Researcher bij TrendAI, waarschuwt aan dat het niet gaat om geïsoleerde incidenten, maar om een onderling verbonden toeleveringsketen. Initial access brokers, ransomware-partners, verkopers van inloggegevens en fraudespecialisten werken daarbij samen om patiëntgegevens herhaaldelijk te gelde te maken.
Risico reikt verder dan individuele zorginstelling
Een belangrijke bevinding uit het onderzoek betreft de risico’s in de toeleveringsketen. TrendAI verwacht dat aanvallen op leveranciers van zorgsoftware en medische platforms aanvallers in staat stellen hun activiteiten ver buiten individuele ziekenhuizen of klinieken uit te breiden. Inbreuken op dit niveau vormen daarmee een structureel risico voor de gehele sector.