New Yorks öffentlicher Gesundheitsdienst NYC Health + Hospitals (NYCHHC) hat bekannt gegeben, dass ein monatelanger Datenverstoß - der es Hackern ermöglichte, persönliche Daten, Krankenakten und sogar Fingerabdruck-Scans zu stehlen - mindestens 1,8 Millionen Menschen betrifft. Denn was ist schon ein kleiner Identitätsdiebstahl zwischen Freunden, oder?

Das größte öffentliche Gesundheitssystem der USA, das über eine Million New Yorker versorgt (meist ohne Versicherung oder mit Medicaid), meldete die Zahl dem US-Gesundheitsministerium, was es zu einem der größten Gesundheitsdatenverstöße des Jahres bisher macht. Gesundheitsorganisationen sind zu einem Lieblingssnack für finanziell motivierte Cyberkriminelle geworden, die nichts mehr lieben, als sich an riesigen Beständen hochsensibler Patientendaten zu laben.

Laut einer Mitteilung auf seiner Website entdeckte NYCHHC den Cyberangriff am 2. Februar und sicherte sein Netzwerk - aber die Hacker hatten von November 2025 bis Februar 2026 fröhlich auf das Netzwerk zugegriffen und dabei Dateien kopiert. Der Verstoß wurde auf einen Drittanbieter zurückgeführt, der unbenannt bleibt, vermutlich um die Schuldigen zu schützen.

Die exponierten Daten variieren je nach Person und umfassen Krankenversicherungs- und Policeninformationen, Krankenakten (Diagnosen, Medikamente, Tests, Bildgebung), Abrechnungen, Ansprüche und Zahlungsdetails. Ebenfalls kompromittiert: staatlich ausgestellte Ausweise wie Sozialversicherungsnummern, Reisepässe und Führerscheine. Und weil das Universum einen verdrehten Sinn für Humor hat, wurden auch 'präzise Geodaten' gestohlen, was bedeutet, dass diese Selfies Ihres Ausweises möglicherweise mit GPS-Koordinaten versehen waren.

Aber das i-Tüpfelchen: Die Hacker stahlen biometrische Informationen, einschließlich Fingerabdrücken und Handflächenabdrücken. Diese sind lebenslang gültig und können nicht ersetzt werden - anders als zum Beispiel eine Kreditkarte. NYCHHC erklärte nicht, warum es Biometrie speichert, aber potenzielle Mitarbeiter müssen in der Regel Fingerabdrücke für Hintergrundüberprüfungen abgeben. Ob auch die Abdrücke von Patienten erfasst wurden, bleibt ein Rätsel.

Seit Montagmorgen war die Website von NYCHHC kurzzeitig offline, und ein Sprecher antwortete nicht auf Fragen von TechCrunch - wie zum Beispiel, warum es Monate dauerte, den Verstoß zu erkennen, oder ob die Hacker eine Lösegeldforderung geschickt haben. Es ist unklar, ob die Organisation während des Ausfalls überhaupt E-Mails empfangen kann.

Dieser Vorfall scheint nichts mit dem früheren NADAP-Verstoß zu tun zu haben, der über 5.000 NYCHHC-Patienten betraf. Der FBI-Bericht zur Cyberkriminalität 2025 zeigt, dass das Gesundheitswesen weiterhin ein Hauptziel für Ransomware-Angreifer ist. Erinnern Sie sich an das Change Healthcare-Desaster? Russland-nahe Hacker stahlen Daten von über 190 Millionen Amerikanern - der größte medizinische Datenraub in der US-Geschichte. Also ist NYCHHC zumindest in guter Gesellschaft - wenn man 'gut' als 'erschreckend schlecht' versteht.