De Heartbleed-bug zou zijn gebruikt om de gegevens van 4,5 miljoen patiënten te stelen uit de database van een Amerikaanse ziekenhuisketen. Het is voor zover bekend de eerste keer dat de Heartbleed-bug in de praktijk is misbruikt.
De ziekenhuisketen, Community Health Systems, heeft dinsdag al bevestigd dat de hack heeft plaatsgevonden, maar wist niet aan te geven hoe de hackers binnen waren gekomen. Volgens een bron van persbureau Bloomberg hebben de hackers, die uit China afkomstig zouden zijn, echter de Heartbleed-bug gebruikt om in te loggen op de systemen van de ziekenhuisketen.
Het bericht van de bron wordt bevestigd door beveiligingsbedrijf TrustedSec, dat zich baseert op drie van zijn eigen bronnen. Het ziekenhuis en de FBI, dat onderzoek doet naar de hack, willen niet aangeven hoe de aanvallers binnen zijn gekomen.
Bij de aanval werden bepaalde gegevens van 4,5 miljoen patiënten buitgemaakt. Het gaat daarbij onder meer om het social security number, vergelijkbaar met en net zo fraudegevoelig als het Nederlandse bsn-nummer, evenals namen en adressen. Financiële en medische gegevens zijn niet buitgemaakt, stelt het ziekenhuis.
Het is voor zover bekend de eerste keer dat een hack aan het licht komt waarbij de Heartbleed-bug in de praktijk is misbruikt. De hack zou in april zijn verricht, een week nadat de bug aan het licht kwam. Het Heartbleed-beveiligingsprobleem zorgt ervoor dat aanvallers delen van het interne geheugen van een server kunnen uitlezen. Daarbij kan het onder meer om onversleutelde wachtwoorden gaan: die kunnen dan worden onderschept voordat ze worden versleuteld.