Craneware får kunddata stulen vid intrång
Vårdens faktureringssystem används av tusentals kliniker och sjukhus i USA, konsoliderade leverantörer gör ett enda intrång till en kedjereaktion utan att någon vårdgivare själva hackas
Bilder
Zack Whittaker
techcrunch.com
Craneware uppger att hackare har stulit en ”betydande mängd” kunduppgifter ur bolagets system. Intrånget redovisas i ett uttalande som lämnats till Londonbörsen. Företaget, som är baserat i Storbritannien och säljer programvara för fakturering inom sjukvården, säger att inkräktarna tycks ha drivits ut, men att utredningen ännu pågår. Bolaget har inte angett vilka slags uppgifter som tagits. Enligt TechCrunch används Cranewares viktigaste bokförings- och faktureringsverktyg av tusentals kliniker, sjukhus och apotek i USA.
Händelsen träffar en bransch där själva stordriften är affärsidén. Faktureringsplattformar ligger mellan vård och betalning och hanterar identitetsuppgifter, försäkringsuppgifter och ofta även klinisk information som används för att motivera debiteringar. Craneware medger att en ”andel” av uppgifter om anställda, kunder och samarbetspartner har förts ut ur systemen. Det är en formulering som antyder en delvis förlust, men utan att ge kunderna tillräckligt underlag för att bedöma sin risk. Bolaget säger inte heller om angriparna ställt krav, vilket lämnar dörren öppen för det vanligaste upplägget vid vårdintrång: utpressning med hot om publicering av stulna register.
Cranewares roll i leverantörskedjan är central eftersom vårdgivare i allt högre grad lägger ut ”rördragningen” kring intäktsflöden på specialiserade leverantörer. När en leverantör betjänar många institutioner kan ett enda intrång bli en händelse som drabbar flera sjukhus, utan att något av sjukhusen i sig blivit direkt angripet. TechCrunch noterar att Craneware 2021 köpte det Florida-baserade apoteksprogramvarubolaget Sentry, en affär som gav tillgång till 147 miljoner patientjournaler insamlade under två årtionden. Sammanslagningar gör inköp enklare för sjukhusen, men koncentrerar riskerna för patienter vars uppgifter passerar system de aldrig hört talas om.
Intrånget passar också in i ett mönster från det senaste året: angripare går på bolagen bakom sjukvårdens drift snarare än enskilda kliniker. TechCrunch pekar på tidigare händelser, bland annat att TriZetto bekräftat att hackare stulit person- och hälsouppgifter om över 3,4 miljoner människor, och att Episource skickat underrättelser till minst 5,4 miljoner personer efter en informationsstöld. Det största kända fallet är fortfarande angreppet 2024 mot Change Healthcare, som ägs av UnitedHealth. Bolaget uppgav då att en ”betydande andel av människor i Amerika” berördes och att minst 192 miljoner personer var inblandade.
Craneware har inte sagt om patientjournaler ingår bland de stulna uppgifterna eller vilka kunder som drabbats. I nuläget är den offentliga informationen i praktiken begränsad till att en stor, gemensam leverantör av fakturerings- och apoteksprogramvara tappat kontrollen över en del av de uppgifter som bolaget förvarade åt andra.