Zum Hauptinhalt springen

AdaptHealth führt Sicherheitsvorfall auf kompromittiertes Konto eines Auftragnehmers zurück

AdaptHealth teilte mit, dass ein Angreifer Patientendaten erlangt hatte, nachdem er durch Social Engineering das Konto eines Auftragnehmers mit Zugriff auf Cloud-Anwendungen und Verwaltungssysteme kompromittiert hatte.

CybersicherheitSeintec Team2-3 min Lesezeit
AdaptHealth führt Sicherheitsvorfall auf kompromittiertes Konto eines Auftragnehmers zurück

Zusammenfassung der Meldung

AdaptHealth teilte mit, dass ein Angreifer Patientendaten erlangt hatte, nachdem er durch Social Engineering das Konto eines Auftragnehmers mit Zugriff auf Cloud-Anwendungen und Verwaltungssysteme kompromittiert hatte.

Konten von Drittparteien sollten minimale Berechtigungen, ein Ablaufdatum und bedingten Zugriff haben. Ein Auftragnehmer muss nicht unbegrenzt dieselben Zugriffsrechte behalten.

Quelle: Reuters — 27. Juli 2026

Was passiert ist

AdaptHealth berichtete, dass ein Angreifer Patientendaten erlangt habe, nachdem er mittels Social Engineering das Konto eines externen Auftragnehmers mit Zugriff auf Cloud-Anwendungen und Verwaltungssysteme kompromittiert hatte. Der Fall gehört zu derselben Reihe von Vorfällen bei US-Unternehmen, über die Reuters berichtete.

Der Zugriff erfolgte nicht über einen eigenen Mitarbeiter von AdaptHealth, sondern über einen externen Dritten, dessen Zugangsdaten Zugriff auf Systeme mit Patientendaten ermöglichten.

Was sich daraus für die Verwaltung externer Auftragnehmer und Anbieter lernen lässt

Externe Auftragnehmer erhalten häufig weitreichende Zugriffsrechte, um zügig arbeiten zu können, und diese Berechtigungen werden selten ebenso regelmäßig überprüft wie die der eigenen Belegschaft. Ein Angreifer, der ein solches Konto kompromittiert, erhält dieselben Zugriffsrechte wie der Auftragnehmer.

Dass der Zugriff über einen externen Dritten erfolgte, mindert nicht die Verantwortung des betroffenen Unternehmens: Die kompromittierten Daten gehören seinen Patienten, unabhängig davon, über welchen Weg der Angreifer eingedrungen ist.

Was Sie überprüfen sollten

Spezifische Maßnahmen für Konten externer Dritter:

  • Auf das notwendige Minimum beschränkte und zeitlich befristete Berechtigungen für Konten externer Auftragnehmer.
  • Zugriff abhängig von Gerät, Standort oder Laufzeit des Dienstleistungsvertrags.
  • Regelmäßige Prüfung, welche Konten von Drittanbietern noch aktiv sind und ob sie weiterhin benötigt werden.
  • Verpflichtende Zwei-Faktor-Authentifizierung für alle externen Konten mit Zugriff auf Patienten- oder Kundendaten.

Häufig gestellte Fragen

Wem gehörte das kompromittierte Konto?
Einem externen Auftragnehmer mit Zugriff auf Cloud-Anwendungen und Verwaltungssysteme von AdaptHealth.
Welche Informationen waren betroffen?
Patientendaten, laut Angaben des Unternehmens selbst.
Wie lässt sich dieses Risiko bei externen Dienstleistern reduzieren?
Durch die Beschränkung ihrer Berechtigungen auf das notwendige Minimum, mit festgelegtem Ablaufdatum und regelmäßiger Überprüfung der gewährten Zugriffe.

In diesem Artikel erwähnte Begriffe: Cloud

Jedes Unternehmen hat unterschiedliche Risiken und Anforderungen. Bei Seintec analysieren wir Ihre Infrastruktur und schlagen Ihnen eine passende Lösung vor, ohne Ihre Umgebung zu überdimensionieren oder unnötig komplex zu machen. Lassen Sie sich von uns beraten.

Seintec kontaktieren

Zugehörige Dienstleistung

Cybersicherheit

Wir sichern Ihr Unternehmen ab, damit es niemals stillsteht.

Nächster Schritt

¿Möchten Sie diese Verbesserungen in Ihrem Unternehmen umsetzen?

Sprechen Sie mit einem Experten von Seintec und wir prüfen gemeinsam mit Ihnen die Anwendung auf Ihre Infrastruktur.