Ransomware bij ChipSoft: ziekenhuizen sloten hun patiëntenportalen
Criminelen vielen EPD-leverancier ChipSoft aan met ransomware en ontvreemden persoonsgegevens en medische gegevens van patiënten van enkele Nederlandse zorginstellingen.
- Omvang
- onbekend (ChipSoft spreekt over enkele Nederlandse zorginstellingen en noemt geen aantallen)
- Uitgelekt
- persoonsgegevens van patiënten medische gegevens
- Stand
- Gestolen gegevens zijn volgens ChipSoft vernietigd; toezichthouder RDI onderzoekt de beveiliging
Je wil je uitslagen bekijken in het patiëntenportaal van je ziekenhuis en de inlogpagina is weg. Op dinsdag 7 april was dat bij elf Nederlandse ziekenhuizen het gevolg van één aanval, niet op het ziekenhuis zelf maar op ChipSoft, het bedrijf dat de EPD-software van ongeveer zeventig procent van de ziekenhuizen levert.
Waarom ziekenhuizen hun portaal dichttrokken
ChipSoft liet eerst in het midden wat er precies was gebeurd. Z-CERT, het beveiligingsexpertisecentrum voor de zorg, noemde het wel direct ransomware. Ziekenhuizen namen geen risico en zetten hun patiëntenportalen en koppelingen offline, net als het Belgische ziekenhuis ZOL in Genk dat zijn app en huisartsenportaal sloot. Daar kon je je uitslagen even niet ophalen, al bleef de zorg zelf draaien.
Zijn medische gegevens van patiënten gestolen?
Die vraag bleef dagen open. Op 16 april kwam het antwoord: forensisch onderzoek wees uit dat criminelen persoonsgegevens en medische gegevens van patiënten van enkele Nederlandse zorginstellingen hebben ontvreemd. RTL-journalist Daniël Verlaan meldde dat het onder andere gaat om gegevens van TBS-patiënten van De Waag en de Van der Hoeven Kliniek. Voor Belgische zorginstellingen bleef het bij de schrik: hun gegevens zijn niet gestolen.
De gestolen gegevens zijn vernietigd, zegt ChipSoft
Twee weken na de aanval liet ChipSoft weten dat de gegevens niet gepubliceerd zijn en dat zijn cybersecurity-experts de vernietiging hebben bevestigd. Getroffen zorginstellingen zijn geïnformeerd; patiënten horen het via hun eigen ziekenhuis. De meeste portals stonden begin mei weer aan. In juli begon de nieuwe toezichthouder RDI een onderzoek naar de beveiliging van ChipSoft.
ChipSoft hield een informatiepagina wekenlang bij, en dat is netjes. Maar het duurde negen dagen voordat duidelijk werd dat er patiëntgegevens waren gestolen. Een bedrijf waar zeventig procent van de ziekenhuizen op draait, hoort dat sneller te weten en te zeggen.
Hang op en bel je ziekenhuis zelf
ChipSoft benadert patiënten niet zelf: je hoort het via je eigen ziekenhuis. Krijg je een mail of telefoontje over dit lek met haast en een vraag om inlogcodes, hang op en bel je ziekenhuis op het nummer van hun eigen site. Zo werkt helpdeskfraude meestal: betrouwbaar klinken, haast maken, en wachten tot je zelf een code of wachtwoord doorgeeft.