AdaptHealth führt Sicherheitsvorfall auf kompromittiertes Konto eines Auftragnehmers zurück
AdaptHealth teilte mit, dass ein Angreifer Patientendaten erlangt hatte, nachdem er durch Social Engineering das Konto eines Auftragnehmers mit Zugriff auf Cloud-Anwendungen und Verwaltungssysteme kompromittiert hatte.

Zusammenfassung der Meldung
AdaptHealth teilte mit, dass ein Angreifer Patientendaten erlangt hatte, nachdem er durch Social Engineering das Konto eines Auftragnehmers mit Zugriff auf Cloud-Anwendungen und Verwaltungssysteme kompromittiert hatte.
Konten von Drittparteien sollten minimale Berechtigungen, ein Ablaufdatum und bedingten Zugriff haben. Ein Auftragnehmer muss nicht unbegrenzt dieselben Zugriffsrechte behalten.
Quelle: Reuters — 27. Juli 2026
Was passiert ist
AdaptHealth berichtete, dass ein Angreifer Patientendaten erlangt habe, nachdem er mittels Social Engineering das Konto eines externen Auftragnehmers mit Zugriff auf Cloud-Anwendungen und Verwaltungssysteme kompromittiert hatte. Der Fall gehört zu derselben Reihe von Vorfällen bei US-Unternehmen, über die Reuters berichtete.
Der Zugriff erfolgte nicht über einen eigenen Mitarbeiter von AdaptHealth, sondern über einen externen Dritten, dessen Zugangsdaten Zugriff auf Systeme mit Patientendaten ermöglichten.
Was sich daraus für die Verwaltung externer Auftragnehmer und Anbieter lernen lässt
Externe Auftragnehmer erhalten häufig weitreichende Zugriffsrechte, um zügig arbeiten zu können, und diese Berechtigungen werden selten ebenso regelmäßig überprüft wie die der eigenen Belegschaft. Ein Angreifer, der ein solches Konto kompromittiert, erhält dieselben Zugriffsrechte wie der Auftragnehmer.
Dass der Zugriff über einen externen Dritten erfolgte, mindert nicht die Verantwortung des betroffenen Unternehmens: Die kompromittierten Daten gehören seinen Patienten, unabhängig davon, über welchen Weg der Angreifer eingedrungen ist.
Was Sie überprüfen sollten
Spezifische Maßnahmen für Konten externer Dritter:
- Auf das notwendige Minimum beschränkte und zeitlich befristete Berechtigungen für Konten externer Auftragnehmer.
- Zugriff abhängig von Gerät, Standort oder Laufzeit des Dienstleistungsvertrags.
- Regelmäßige Prüfung, welche Konten von Drittanbietern noch aktiv sind und ob sie weiterhin benötigt werden.
- Verpflichtende Zwei-Faktor-Authentifizierung für alle externen Konten mit Zugriff auf Patienten- oder Kundendaten.
Häufig gestellte Fragen
- Wem gehörte das kompromittierte Konto?
- Einem externen Auftragnehmer mit Zugriff auf Cloud-Anwendungen und Verwaltungssysteme von AdaptHealth.
- Welche Informationen waren betroffen?
- Patientendaten, laut Angaben des Unternehmens selbst.
- Wie lässt sich dieses Risiko bei externen Dienstleistern reduzieren?
- Durch die Beschränkung ihrer Berechtigungen auf das notwendige Minimum, mit festgelegtem Ablaufdatum und regelmäßiger Überprüfung der gewährten Zugriffe.
In diesem Artikel erwähnte Begriffe: Cloud
Jedes Unternehmen hat unterschiedliche Risiken und Anforderungen. Bei Seintec analysieren wir Ihre Infrastruktur und schlagen Ihnen eine passende Lösung vor, ohne Ihre Umgebung zu überdimensionieren oder unnötig komplex zu machen. Lassen Sie sich von uns beraten.
Seintec kontaktierenZugehörige Dienstleistung
Cybersicherheit
Wir sichern Ihr Unternehmen ab, damit es niemals stillsteht.