Risikoregister · Eintrag
Q3 · KonstruiertChange-Healthcare-Ransomware
Ein einziger Server ohne MFA legte die Abrechnung für das halbe US-Gesundheitswesen lahm.
Eng gekoppelte Systeme, in denen ein kleiner Fehler kaskadiert und die ganze Maschine zum Stillstand bringt.
Warum dieser Quadrant
Ein einziges Konto für den Fernzugriff hatte keine Multi-Faktor-Authentifizierung, kleiner kann eine Lücke kaum sein. Sie reichte bis in das Abrechnungssystem für ein Drittel der amerikanischen Patientendaten. Der Betrug kam danach und gleich zweimal: ALPHV nahm das Lösegeld von 22 Millionen Dollar und schnitt den Partner heraus, der die Arbeit gemacht hatte, und RansomHub erpresste dieselben Daten anschließend erneut.
Die Aktenlage
- Datum des ersten Eindringens: 12. Februar 2024, über ein Citrix-Portal ohne MFAgesichert
- Angriff entdeckt, Netzwerk abgeschaltet: 21. Februar 2024gesichert
- Gezahltes Lösegeld: rund 22 Mio. $, 3. März 2024gesichert
- Zweiter Erpressungsversuch durch RansomHub: 15. April 2024wahrscheinlich
- Benachrichtigte Personen: rund 100 Millionen (Okt. 2024), ansteigend auf rund 190 Millionen (Jan. 2025) und rund 192,7 Millionen (Juli 2025)gesichert
- Gesamtkosten des Angriffs für UnitedHealth im Jahr 2024: rund 2,87 Mrd. $wahrscheinlich
- Die Angreifer werden ALPHV/BlackCat zugerechnet, später RansomHubgesichert
- Zum Vergleich: der bis dahin größte Datenabfluss im Gesundheitswesen, Anthem 2015, 78,8 Millionen Datensätzegesichert
Quellen
Der Newsletter
Jede Woche eine Risikogeschichte, auseinandergenommen wie diese: was bekannt war, was ignoriert wurde, und in welchem Quadranten sie wirklich lag.
Kein Spam, eine E-Mail pro Woche.