De openbare gezondheidszorgaanbieder van New York, NYC Health + Hospitals (NYCHHC), heeft aangekondigd dat een maandenlange datalek - waardoor hackers persoonlijke gegevens, medische dossiers en zelfs vingerafdrukscans konden stelen - minstens 1,8 miljoen mensen treft. Want wat is een beetje identiteitsdiefstal tussen vrienden, toch?

Het grootste openbare gezondheidssysteem in de Verenigde Staten, dat meer dan een miljoen New Yorkers bedient (voornamelijk onverzekerden of mensen met Medicaid), meldde het aantal aan het Amerikaanse Ministerie van Volksgezondheid en Human Services, waardoor het een van de grootste zorgdata-inbreuken van het jaar tot nu toe is. Zorgorganisaties zijn een favoriete snack geworden voor financieel gemotiveerde cybercriminelen, die niets liever doen dan zich tegoed doen aan enorme banken met zeer gevoelige patiëntgegevens.

Volgens een kennisgeving op zijn website ontdekte NYCHHC de cyberaanval op 2 februari en beveiligde het zijn netwerk - maar de hackers hadden van november 2025 tot februari 2026 vrolijk toegang tot het netwerk en kopieerden de hele tijd bestanden. De inbreuk werd herleid tot een externe leverancier, die niet bij naam wordt genoemd, vermoedelijk om de schuldigen te beschermen.

De blootgestelde gegevens variëren per individu en omvatten zorgverzekerings- en polisinformatie, medische dossiers (diagnoses, medicijnen, tests, beeldmateriaal), facturering, claims en betalingsgegevens. Ook gecompromitteerd: door de overheid uitgegeven ID's zoals socialezekerheidsnummers, paspoorten en rijbewijzen. En omdat het universum een verwrongen gevoel voor humor heeft, werd ook 'nauwkeurige locatiegegevens' meegenomen, wat betekent dat die selfies van je ID mogelijk met GPS-coördinaten zijn geleverd.

Maar het pièce de résistance: hackers stalen biometrische informatie, waaronder vingerafdrukken en handpalmafdrukken. Deze zijn levenslang en kunnen niet worden vervangen - in tegenstelling tot bijvoorbeeld een creditcard. NYCHHC legde niet uit waarom het biometrie opslaat, maar potentiële werknemers moeten doorgaans vingerafdrukken laten registreren voor achtergrondcontroles. Of ook de afdrukken van patiënten zijn gestolen, blijft een mysterie.

Vanaf maandagochtend was de website van NYCHHC kort offline en een woordvoerder reageerde niet op vragen van TechCrunch - zoals waarom het maanden duurde om de inbreuk te ontdekken, of de hackers een losgeldbrief hebben gestuurd. Het is onduidelijk of de organisatie tijdens de storing zelfs e-mail kan ontvangen.

Dit incident lijkt geen verband te houden met de eerdere NADAP-inbreuk die meer dan 5.000 NYCHHC-patiënten trof. Het cybercrime-rapport van de FBI over 2025 laat zien dat de gezondheidszorg een belangrijk doelwit blijft voor ransomware-aanvallers. Herinner je de Change Healthcare-ramp? Russisch-gelinkte hackers stalen gegevens van meer dan 190 miljoen Amerikanen - de grootste medische data-overval in de Amerikaanse geschiedenis. Dus NYCHHC is tenminste in goed gezelschap - als je met 'goed' 'angstaanjagend slecht' bedoelt.