Sicherheitslücke in Praxissoftware

Mehr als 1 Mio. Patientendaten landeten ungeschützt im Netz

Nicht datenschutzkonform: Über eine Praxissoftware landeten Patientendaten für Unbefugte einsehbar im Netz. Mehrere 10.000 Patient*Innen waren betroffen.

News
VG Wort Pixel
Arzthelferin nimmt am Empfang digital Daten eines Patienten auf
Daten aus Arztpraxen landeten ungeschützt im Internet.
© Adobe Stock: contrastwerkstatt

Viel privater als bei den eigenen Gesundheitsdaten wird es nicht. Eigentlich selbstverständlich, dass derartige Daten so sicher wie nur irgend möglich abgespeichert werden.

Wie das Software-Kollektiv "Zerforschung" herausfand und gemeinsam mit "NDR" und "WDR" berichtete, ist das aber nicht immer der Fall. So sollen über eine Sicherheitslücke in der Praxissoftware inSuite des Unternehmens Doc Cirrus bis Juni 2022 mehr als eine Million Patientendaten von rund 60.000 Patient*Innen weitestgehend unverschlüsselt im Netz gelandet sein. Diese umfassen neben persönlichen Daten auch Rechnungen und Befunde.

Mit inSuite sollen Arztpraxen solchen Datenlecks eigentlich vorbeugen. Denn die unter anderem von der Kassenärztlichen Bundesvereinigung und der DQS-Zertifizierungsstelle zertifizierte Software ermöglicht es, die Patientendaten in der Praxis auf einem eigenen Server abzulegen, statt sie zentral bei Doc Cirrus zu speichern. Über ein Gesundheitsportal können Patient*Innen diese Daten dann abrufen.

Doch das Portal enthielt eine Schwachstelle. Über die Entwicklungstools des Browsers ließen sich die Zugangsdaten zu E-Mail-Postfächern der meisten Arztpraxen auslesen - und daraufhin deren gesamter Mailverkehr überwachen. Zudem wareb die Daten, die zwischen Praxisserver und Gesundheitsportal verschickt wurden, nur ungenügend gesichert. So konnten Unbefugte alle vorhandenen Patientendaten unverschlüsselt abfragen, darunter Persönliches wie Name, Adresse, Versicherungsstatus, Diagnosen, Überweisungen, Blutwerte und teilweise verordnete Medikamente - und das über mehrere Arztpraxen hinweg.

Nachdem "Zerforschung" die Sicherheitslücke an die Berliner Landesdatenschutzbeauftragte und das BSI weiterleitete, schaltete Doc Cirrus die Software vollständig ab. Es bestätigte die Lücke gegenüber dem Kollektiv und kündigte weitere Maßnahmen an. Dass Betroffene wie versprochen über die Schwachstelle informiert wurden, ist hingegen nicht bekannt.

Seit August ist die Software wieder verfügbar. In einer Pressemitteilung lässt Doc Cirrus verlauten:"Die Programmierfehler sind mittlerweile korrigiert, die betroffenen Dienste sind größtenteils bereits wieder aktiv, lediglich ein letzter Dienst wird möglichst zeitnah wieder nach einem Update zur Verfügung gestellt." Zudem gebe es eigenen Analysen zufolge "keinen Grund zur Annahme, dass abseits des Responsible-Disclosure-Verfahrens (Anm. d. Red.: das Vorgehen durch Zerforschung) Praxis- oder Patienteninformationen von Dritten eingesehen oder abgegriffen wurden."

Das Abus HomeTec Pro CFA3000 an einer Holztüre

Sicherheitslücke

BSI warnt vor Funk-Türschloss von Abus

Ungewollter Türöffner: Ein Funk-Türschloss von Abus kann Angreifenden unerlaubt Zutritt zur Wohnung ermöglichen. Das BSI warnt vor dem Modell.

12.8.2022 von Alana Friedrichs

Weiter zur Startseite  

Mehr zum Thema

Hacker sitzt vor dem Bildschirm.

Sicherheit

Ghostscript: Sicherheitslücke gefährdet viele Anwendungen

Kroll, eine Gruppe von IT-Forschern, hat eine Sicherheitslücke in Ghostscript entdeckt. Darüber können Cyberkriminelle Schadcode ausführen.

Zertifizierte Garantiegenehmigung oder Konzept für ein sicheres Zugangssystem

Sicherheitslücke

Bonify: Schufa-Auskunft von Jens Spahn geleakt

Durch eine Sicherheitslücke bei Bonify ließen sich Schufa-Daten von Jens Spahn abrufen. Die Schufa-App ist vorübergehend offline.

Miniaturmenschen auf der Suche nach Wanzen auf einem Mikrochip. Schwachstellensuche und Sicherheitssystemkonzept

Sicherheit

AMD: Sicherheitslücke in Zen2-Prozessoren

Ein Sicherheitsforscher von Google hat eine neue Schwachstelle in AMD-Prozessoren entdeckt, die auf der CPU-Architektur Zen 2 basieren.

Update bei Geschäftsfrauen, die einen Tablet-Computer verwendet

Sicherheitslücke

Zenbleed: AMD bestätigt Firmware-Update für anfällige…

AMD hat bestätigt, dass es ein Firmware-Update für Ryzen 3000, 4000, 5000 und 7000 geben wird, die für Zenbleed anfällig sind.

Windows 11 Logo

Update

Windows 11: Was bringt der Patch KB5028245

Microsoft veröffentlicht für Windows 11 den Patch KB5028245. Es gibt Bugfixes für VPN-, Anzeige- und Audioprobleme, ähnlich wie bei KB5028244 für…