Gegenüber den Aufsichtsbehörden nannte iRhythm den 8. Juni als Datum des Vorfalls. Eine Untersuchung ergab, dass die Angreifer zwischen dem 3. und dem 8. Juni Zugriff auf Unternehmenssysteme hatten. Der Zugang zu den nicht näher benannten, extern gehosteten Geschäftsanwendungen sei über einen Social-Engineering-Angriff erlangt worden.
In Texas waren den Angaben zufolge 298.647 Personen betroffen, in South Carolina weitere 69.526. Auch in Kalifornien reichte iRhythm eine Meldung ein. Eine Unternehmenssprecherin wollte die Gesamtzahl der Betroffenen nicht nennen und erklärte, iRhythm habe “nach der Entdeckung des unbefugten Zugriffs umgehend reagiert und, sobald der Umfang verifiziert war, die betroffenen Personen und die zuständigen Aufsichtsbehörden benachrichtigt”.
Zu den entwendeten Informationen zählen laut Unternehmen:
- Namen, Adressen und Telefonnummern
- iRhythm-Patientenkontonummern
- Seriennummern von iRhythm-Geräten
- Versicherungsnummern der Patienten
- Behandlungsdaten
- Geburtsdaten
Nach Darstellung von iRhythm haben die Täter die Informationen abgerufen und heruntergeladen. Es gebe jedoch “keine Hinweise darauf, dass personenbezogene Daten für Identitätsdiebstahl verwendet wurden oder verwendet werden”. Keine Hackergruppe hat sich öffentlich zu dem Angriff bekannt.
“Der Vorfall hat weder klinische Systeme noch Medizinprodukte von iRhythm betroffen und führte weder zu einem Dienstausfall noch zu einer Betriebsunterbrechung”, sagte die Sprecherin. Produkte, Geräte, Fertigung und Vertrieb seien nicht beeinträchtigt worden, ebenso wenig die Finanzlage. Für das zweite Quartal wies das Unternehmen einen Umsatz von 224,2 Millionen US-Dollar aus.
In einem im Juni bei der US-Börsenaufsicht SEC eingereichten 8-K-Formular teilte iRhythm mit, man habe “Mitteilungen von einem Bedrohungsakteur erhalten, der behauptet, sensible Informationen erlangt zu haben, darunter geschützte Unternehmensdaten, geschützte Gesundheitsdaten von Patienten und weitere personenbezogene Informationen”. Die Mitteilungen hätten “eine Zahlung dafür gefordert, diese Informationen nicht öffentlich zu machen”. Seit dem Eingang der Nachrichten habe das Unternehmen bestätigt, dass bestimmte Daten aus diesen Anwendungen abgeflossen seien.
Hersteller von Medizintechnik stehen seit rund zwei Jahren verstärkt im Visier von Cyberkriminellen; Dutzende Unternehmen verzeichneten Vorfälle, die zentrale Geschäfts- und Fertigungssysteme betrafen. Angriffe auf Medtronic, Boston Scientific, Stryker, UFP, Masimo, Surmodics, Artivion und Zoll führten zur Offenlegung sensibler medizinischer Daten von Millionen Menschen und zu Problemen in Lieferketten.
