ShinyHunters kapar AdaptHealth via social engineering: 4,1 miljoner patientposter stulna
Den 5 juni 2026 fick en anställd på det amerikanska sjukvårdsföretaget AdaptHealth ett samtal från någon som utgav sig för att vara IT-support. Via social manipulation lyckades angriparen ta över kontot och fick tillgång till molnbaserade system med patientdata. Den 15 juni kontaktade hotaktören företaget och uppgav sig ha stulit filer med patientuppgifter. Företaget bekräftade den 14 augusti att 4,1 miljoner personer drabbats.
Intrånget kopplas till ShinyHunters, samma grupp som tidigare attackerat McKesson, Hasbro och en rad andra organisationer via social engineering och kapade inloggningsuppgifter.
Vilka uppgifter stals
De stulna filerna innehöll personuppgifter som:
- Namn och kontaktinformation
- Demografisk information
- Sjukförsäkringsuppgifter
- Hälsoinformation
Inga finansiella uppgifter eller lösenord rapporteras som stulna, men kombinationen av hälso- och persondata gör drabbade individer sårbara för riktade bedrägerier och identitetsstöld.
Social engineering slår igenom igen
Attacken startade med ett enda kapat konto, via ett telefonsamtal. Det är ett mönster som upprepas i intrång efter intrång: tekniska skydd kringgås genom att rikta sig mot den mänskliga faktorn.
För företag med känslig kunddata är lärdomarna direkta:
- Inför strikt verifiering vid alla förfrågningar om kontoåtkomst, även från intern "IT-support".
- Begränsa molnåtkomst med principen om minsta möjliga behörighet.
- Aktivera MFA på alla konton med tillgång till känsliga system.
- Övervaka ovanliga inloggningar och datauttag i realtid.
AdaptHealth är det senaste i en lång rad sjukvårdsorganisationer som drabbats av ShinyHunters. Gruppen utnyttjar konsekvent social engineering och tredjepartssårbarheter för att ta sig in, vilket visar att tekniska lösningar ensamt inte räcker. Utbildning och strikta rutiner för identitetsverifiering är lika viktigt.