UTS-Datenpanne: Gesundheits- und Identifikationsdaten von 3,8 Millionen Menschen offengelegt
Ein Datenleck bei UTS hat Gesundheits- und Identitätsdaten von 3,8 Millionen Menschen offengelegt. Identitätsdiebstahl droht.
Illustration mit KI erzeugt
Unbefugter Zugriff auf Dateien im Rechenzentrum
Unlimited Technology Systems (UTS) hat am 7. August 2026 eine Datenschutzverletzung gemeldet, von der 3.803.750 Personen betroffen sind. Der Vorfall ereignete sich im Oktober 2025 im kommerziellen Rechenzentrum des Unternehmens.
UTS entdeckte am 19. Oktober 2025 verdächtige Aktivitäten und leitete gemeinsam mit einem auf Cybersicherheit spezialisierten Forensikunternehmen eine Untersuchung ein. Die Analyse ergab, dass eine unbefugte Person zwischen dem 5. und 10. Oktober 2025 – insgesamt fünf Tage lang – auf Dateien zugreifen und deren Inhalte möglicherweise kopieren konnte.
Das US-amerikanische Department of Health and Human Services meldet die Kompromittierung eines Unternehmensservers und die Offenlegung von Daten gegenüber einer unbefugten Partei. Die Angreifer wurden nicht identifiziert. Auch hat sich bislang keine Ransomware- oder Erpressergruppe öffentlich zu dem Angriff bekannt.
Technologieanbieter für Tausende medizinischer Einrichtungen
UTS entwickelt Finanzsoftware und Lösungen für das Revenue-Cycle-Management, die sich an spezialisierte Gesundheitsdienstleister richten. Nach eigenen Angaben bietet das Unternehmen Dienstleistungen für 4.500 Kliniken und 6.500 Gesundheitsdienstleister in den USA an.
Jährlich verarbeitet UTS medizinische Abrechnungen mit einem Nettovolumen von mehr als 70 Milliarden US-Dollar. Bei den betroffenen Personen handelt es sich daher hauptsächlich um Patienten der von UTS betreuten Gesundheitsdienstleister und nicht unbedingt um direkte Kunden des Unternehmens.
Möglicherweise offengelegte persönliche, Versicherungs- und Gesundheitsdaten
Zu den zugänglichen Informationen könnten gehören:
- Vor- und Nachnamen, Geburtsdaten und Sozialversicherungsnummern;
- E-Mail- und Postadressen, Telefonnummern sowie demografische Angaben;
- Scans von Führerscheinen und anderen amtlichen Ausweisdokumenten;
- Versicherungskarten, Versicherungsnummern und Aufnahmeformulare;
- Informationen zu Erstattungen, Leistungen und Behandlungsterminen;
- Krankenaktennummern und diagnostische Informationen.
Eine formale Einstufung des Schweregrads wurde nicht veröffentlicht; CVE-Kennungen wurden ebenfalls nicht vergeben. Das Risiko ergibt sich jedoch aus der Kombination von Identifikations-, Versicherungs- und Gesundheitsdaten. Diese kann Identitätsdiebstahl, Versicherungsbetrug und gezielte Phishing-Kampagnen begünstigen.
Benachrichtigungen und Identitätsüberwachung
UTS übermittelte den Behörden am 1. Juli 2026 Muster der Benachrichtigungen und begann noch am selben Tag, die betroffenen Personen zu informieren. Das Unternehmen hatte den Vorfall am 20. Juli 2026 beschrieben und erklärt, die Strafverfolgungsbehörden informiert zu haben.
Den Empfängern wurde ein von Kroll bereitgestellter Dienst zur Überwachung ihrer Identität angeboten. Weitere technische Maßnahmen wie die Rotation von Schlüsseln, das Zurücksetzen von Zugangsdaten, die Segmentierung von Systemen oder die Veröffentlichung von Indicators of Compromise wurden nicht bekannt gegeben.
Personen, die eine Benachrichtigung erhalten, sollten die Mitteilung direkt bei UTS oder ihrem Gesundheitsdienstleister überprüfen, den Kroll-Dienst aktivieren und auf ungewöhnliche Anfragen nach persönlichen, Versicherungs- oder Finanzdaten achten.
Quellen
Dieser Artikel ist eine eigenständige Aufbereitung auf Basis der folgenden Quellen.
- BleepingComputer
- SecurityWeek
- The Record




