Rufnummern-Spoofing half Angreifern, in die Server von Astrana Health einzudringen

Angreifer nutzten Rufnummern-Spoofing und Social Engineering für Zugriff auf Astrana-Server. Private Daten könnten betroffen sein. Details hier.

Rufnummern-Spoofing half Angreifern, in die Server von Astrana Health einzudringen
Datenlecks

Illustration mit KI erzeugt

Angreifer gaben sich als Unternehmensmitarbeiter aus

Astrana Health hat einen Cyberangriff offengelegt, bei dem Angreifer mithilfe von Telefonbetrug und Social Engineering Zugang zu den Unternehmensservern erlangten.

Das in Kalifornien ansässige Unternehmen für Gesundheitsmanagement erklärte, der Vorfall habe seine Tochtergesellschaft Astrana Health Management betroffen. Die Angreifer gaben sich bei Anrufen bei Mitarbeitern als Beschäftigte von Astrana aus und manipulierten die angezeigte Rufnummer so, dass die Anrufe scheinbar von der zentralen Unternehmensnummer stammten. Dadurch wirkten sie vertrauenswürdig.

Die Social-Engineering-Kampagne ermöglichte schließlich den unbefugten Zugriff auf Server. Nach den Ermittlungen von Astrana könnten dabei private und vertrauliche Informationen eingesehen, erlangt oder aus den Systemen entfernt worden sein.

Wann der Angriff stattfand und wie lange sich die Angreifer in der IT-Umgebung aufhielten, wurde nicht bekannt gegeben. Astrana hat auch nicht mitgeteilt, wie viele Mitarbeiter betrügerische Anrufe erhielten oder welche internen Systeme zuerst kompromittiert wurden.

Ein Angreifer ist bislang nicht identifiziert worden. Bis zum 24. September 2026 hatte sich keine bekannte Ransomware- oder Erpressergruppe öffentlich zu dem Angriff bekannt.

Die betroffenen Daten werden noch untersucht

Astrana prüft weiterhin, um welche Art und welchen Umfang von Informationen es sich handelt. Das Unternehmen untersucht, ob sich in den kompromittierten Systemen Patientenakten, Mitarbeiterdaten, Informationen zu zugelassenen Leistungserbringern, vertrauliche Geschäfts- oder Finanzunterlagen, geistiges Eigentum oder andere sensible Dateien befanden.

Diese Aufzählung umfasst Datenkategorien, die derzeit geprüft werden – sie bedeutet nicht, dass deren Diebstahl bestätigt wurde. Weder die Zahl der Betroffenen noch die konkreten Unterlagen, auf die die Angreifer zugegriffen haben, sind bekannt.

Auch die öffentliche Berichterstattung lässt offen, was die Ermittler tatsächlich nachweisen konnten. SecurityWeek berichtete, dass Informationen eingesehen und exfiltriert wurden. In seinen regulatorischen Mitteilungen formulierte Astrana vorsichtiger: Das Unternehmen gehe davon aus, dass bestimmte private oder vertrauliche Daten unbefugt eingesehen oder erlangt worden sein könnten.

Der Unterschied ist wichtig. Unbefugter Zugriff bedeutet, dass Angreifer Daten einsehen oder mit ihnen interagieren konnten. Von einer Erlangung oder Exfiltration spricht man hingegen, wenn sie Informationen aus der IT-Umgebung kopiert haben. Astrana hat bislang keine technischen Belege dafür veröffentlicht, welche Dateien das Netzwerk verlassen haben, wie viele Daten übertragen wurden oder wohin sie gelangten.

Auch konkrete Indicators of Compromise wie schädliche Domains, Datei-Hashes, Quell-IP-Adressen oder von den Angreifern kontrollierte Konten wurden nicht offengelegt. Kunden und Partner können ihre Telemetriedaten daher noch nicht mit vorfallspezifischen Indikatoren abgleichen.

Eine vertrauenswürdige Rufnummer wurde Teil der Angriffskette

Der Angriff zeigt, wie sich die Manipulation der angezeigten Rufnummer auf übliche Prüfverfahren auswirken kann. Mitarbeiter vertrauen einem Anrufer möglicherweise eher, wenn auf dem Display die zentrale Unternehmensnummer erscheint – insbesondere, wenn dieser interne Namen und Begriffe verwendet oder einen plausiblen betrieblichen Anlass vorgibt.

Astrana hat nicht beschrieben, welche konkreten Forderungen am Telefon gestellt wurden. Unklar ist, ob Mitarbeiter Passwörter preisgaben, Authentifizierungsanfragen bestätigten, Kontoeinstellungen änderten, Software installierten oder auf anderem Wege Zugriff gewährten.

Das Unternehmen hat auch nicht benannt, welche Fernzugriffstechnologie zum Einsatz kam. Öffentlich ist nicht bekannt, ob die Angreifer die Mehr-Faktor-Authentifizierung umgingen, eine Software-Schwachstelle ausnutzten, gültige Zugangsdaten verwendeten oder Mitarbeiter dazu brachten, ein legitimes Administrationswerkzeug freizugeben.

Fest steht nur der grundsätzliche Ablauf: Auf die Identitätsvortäuschung und die Manipulation der angezeigten Rufnummer folgte Social Engineering, das den Zugriff auf Unternehmensserver ermöglichte. Die verfügbaren Informationen liefern keinen Beleg dafür, dass eine Produktschwachstelle oder eine bestimmte Malware-Familie für den Angriff verantwortlich war.

Auch Ransomware wurde nicht bestätigt. Astrana hat nicht öffentlich mitgeteilt, ob Systeme verschlüsselt wurden. Zum Zeitpunkt der Berichterstattung hatte sich zudem keine Hackergruppe zu dem Vorfall bekannt. Dass es kein öffentliches Bekennerschreiben gibt, lässt keine Rückschlüsse auf die Motive der Angreifer zu. Derzeit gibt es jedoch keine Grundlage, den Vorfall als Ransomware-Angriff einzustufen.

Astrana setzte Zugangsdaten zurück und stellte Systeme wieder her

Nach Entdeckung des Eindringens beauftragte Astrana ein externes Cybersicherheitsunternehmen und leitete eine Untersuchung ein. Zu den Maßnahmen zur Eindämmung und Wiederherstellung gehörten das Zurücksetzen von Zugangsdaten und die Einschränkung von Fernzugriffswerkzeugen.

Das Unternehmen stellte außerdem bestimmte Systeme aus sauberen Backups wieder her. So lassen sich unbefugte Änderungen beseitigen oder betroffene Infrastrukturen in einen bekannten Zustand zurückversetzen. Astrana hat jedoch nicht angegeben, welche Systeme wiederhergestellt werden mussten oder ob Dienste zeitweise nicht verfügbar waren.

Zu den weiteren Schutzmaßnahmen zählten eine verstärkte Überwachung sowie der Ausbau von Protokollierung und Erkennung. Diese Maßnahmen können Ermittlern dabei helfen, die Aktivitäten der Angreifer nachzuvollziehen und verbliebene Persistenzmechanismen oder wiederverwendete Zugangsdaten aufzuspüren.

Astrana informierte die Strafverfolgungsbehörden und weitere zuständige Stellen, darunter staatliche und bundesstaatliche Aufsichtsbehörden. Auch Partner und Kunden wurden benachrichtigt. Das Unternehmen hat jedoch nicht mitgeteilt, wie viele Organisationen eine Mitteilung erhielten oder ob einzelne Patienten und Mitarbeiter kontaktiert werden.

Organisationen, die mit Astrana zusammenarbeiten, sollten unerwartete Anrufe des Support- oder Verwaltungspersonals mit Vorsicht behandeln – auch wenn auf dem Display eine vertraute Unternehmensnummer erscheint. Anfragen zu Zugangsdaten, Authentifizierungsfreigaben, Fernzugriffssoftware oder Kontoänderungen sollten über einen separaten Kontaktweg geprüft werden, dessen Kontaktdaten unabhängig ermittelt wurden.

Für möglicherweise betroffene Personen gibt es bislang nur wenige konkrete Hinweise, da die Kategorien der offengelegten Daten noch unbekannt sind. Sie sollten auf offizielle Mitteilungen von Astrana oder angeschlossenen Gesundheitsdienstleistern achten und sich vor Phishing-Versuchen in Acht nehmen, die sich auf Gesundheitsleistungen, Beschäftigungsunterlagen, Abrechnungen oder Zugangsdaten von Leistungserbringern beziehen.

Erhebliches Risiko, finanzielle Folgen noch unklar

Astrana stufte den Vorfall als wesentlich ein, da sich in den betroffenen Systemen sensible und vertrauliche Informationen befunden haben könnten. Die möglichen geschäftlichen Folgen wurden jedoch nicht einheitlich beschrieben.

Einer Darstellung zufolge rechnete Astrana nicht mit Auswirkungen auf die Finanzlage oder den Geschäftsbetrieb. The Record berichtete von weiterreichenden Warnungen, die mögliche Folgen für Geschäftsstrategie, Betrieb, Finanzen, Leistungserbringer, Patienten, Geschäftspartner und den Ruf des Unternehmens einschlossen.

Diese Einschätzungen müssen sich nicht widersprechen. Ein Unternehmen kann ein Cybersicherheitsrisiko als wesentlich einstufen und dennoch davon ausgehen, dass die unmittelbaren betrieblichen und finanziellen Folgen beherrschbar bleiben. Die abschließende Bewertung kann sich ändern, sobald die forensischen Untersuchungen ergeben, welche Informationen entwendet wurden und ob Kosten für Benachrichtigungen, Rechtsstreitigkeiten, Abhilfemaßnahmen oder Aufsichtsverfahren steigen.

Eine Cyberversicherung könnte einen Teil der vorfallbedingten Kosten abdecken. Ob die Police sämtliche Verluste ausgleicht, ist jedoch unklar. Der Versicherungsschutz hängt unter anderem von den entstandenen Kosten, den Deckungssummen und Ausschlüssen sowie den abschließenden Ermittlungsergebnissen ab.

Die mögliche Reichweite ist erheblich. Die Technologieplattform von Astrana für den Praxisbetrieb unterstützt rund 20.000 medizinische Leistungserbringer. Im vorangegangenen Quartal meldete das Unternehmen einen Umsatz von 972,5 Millionen US-Dollar. Diese Zahlen sagen nichts darüber aus, wie viele Leistungserbringer betroffen waren, verdeutlichen aber die Größe der untersuchten IT-Umgebung.

Im Gesundheitswesen kommt es wiederholt zu Datenpannen

Astrana bietet auf Ärzte ausgerichtete Management- und Backoffice-Dienstleistungen an, darunter die Bearbeitung von Leistungsabrechnungen und Abrechnungsfunktionen. Unternehmen in dieser Position können gleichzeitig Daten verschiedener Gruppen speichern: von Patienten, Mitarbeitern, Ärzten, Geschäftspartnern und Gesundheitsdienstleistern.

Die Mitteilung von Astrana folgt auf eine Reihe gemeldeter Vorfälle im Gesundheitssektor. In den sechs Monaten vor der Berichterstattung meldete Veradigm eine Datenpanne, bei der Sozialversicherungsnummern betroffen waren. Auch Nutex, AnMed, Aesto, Baylor Genetics, CareCloud, Paylogix und Boston Scientific berichteten über Cyberangriffe.

Für Astrana bleibt vor allem eine Frage offen: Um welche Daten handelt es sich? Bis das Unternehmen seine Untersuchung abgeschlossen hat, bleiben die Zahl der Betroffenen, die konkret betroffenen Informationen, die Identität der Angreifer und die Frage, ob Erpressung oder Ransomware eine Rolle spielten, ungeklärt.

Auch interessant

Quellen

Dieser Artikel ist eine eigenständige Aufbereitung auf Basis der folgenden Quellen.

Verwandte ThemenRufnummern-SpoofingAstrana HealthCyberangriffSocial EngineeringDatenleckGesundheitsdatenIT-Sicherheit
Zurück zur Startseite