image

Huisartsenorganisatie Medrie lekt gegevens van ruim tweeduizend patiënten

donderdag 29 januari 2026, 09:27 door Redactie, 13 reacties

Huisartsenorganisatie Medrie heeft de persoonlijke gegevens van ruim tweeduizend patiënten gelekt. Het gaat onder andere om bsn-nummer, naam en adresgegevens. Een aanvaller wist in te breken op het e-mailaccount van een kantoormedewerker, zo laat Medrie via de eigen website weten. De mailbox bevatte een document met persoonsgegevens.

"In het document stonden persoonsgegevens van patiënten van huisartsen uit Zwolle en omstreken die wij gebruiken voor de afhandeling van betalingen van de zorgverzekeraar aan de huisartsen", aldus Medrie. Hoe de aanvaller op de systemen kon inbreken is niet bekendgemaakt. De huisartsenorganisatie zegt dat het alle 2283 slachtoffers van het datalek heeft geïnformeerd en er melding is gedaan bij de Autoriteit Persoonsgegevens.

Medrie is een regio-organisatie die huisartsen in de regio’s Flevoland, Hardenberg en Zwolle ondersteunt. Het organiseert huisartsenspoedzorg tijdens avonden, nachten en weekenden. Er zijn 270 huisartsen bij de organisatie aangesloten die aan ruim 600.000 patiënten zorg verlenen.

Reacties (13)
29-01-2026, 10:06 door Anoniem
Men gebruikt Office 365 opbasis van MX records. Dus iets zal met MFA geweest zijn.
29-01-2026, 10:25 door Anoniem
Een aanvaller wist in te breken op het e-mailaccount van een kantoormedewerker, zo laat Medrie via de eigen website weten.
1) Phishing link klikken.
2) Credential Stuffing aanval (hergebruik wachtwoorden)
3) Social Enginering.
4) Misbruik van kwetsbaarheid wegens ontbreken security patch.

Welke van de vier zouden het zijn geweest?
29-01-2026, 10:28 door Anoniem
In veel soortgelijke hacks (zoals bij andere zorg- of overheidsincidenten) zijn mailbox-overnames vaak het resultaat van gestolen inloggegevens of phishing, maar we zullen moeten wachten op een officiele bevestiging. Ook de vraag of er sprake was van Ransomware is op dit moment niet duidelijk.
29-01-2026, 11:02 door Anoniem
Hoe komt het dat de mailbox van een kantoormedewerker überhaupt een document bevat met de persoonsgegevens van meer dan tweeduizend patiënten?

Dan helpt de beveiliging van een communicatiesysteem tussen huisartsen en ziekenhuizen natuurlijk ook niet.

Welke informatiesystemen waren er bij Medrie in gebruik?

Welke persoonsgegevens zijn er gehackt? Zaten daar ook gegevens tussen die de hacker weer toegang kunnen verschaffen tot andere systemen?

Op de site van Medrie wordt dat allemaal niet duidelijk.
29-01-2026, 13:00 door Anoniem
Door Anoniem: Hoe komt het dat de mailbox van een kantoormedewerker überhaupt een document bevat met de persoonsgegevens van meer dan tweeduizend patiënten?

Dan helpt de beveiliging van een communicatiesysteem tussen huisartsen en ziekenhuizen natuurlijk ook niet.

Welke informatiesystemen waren er bij Medrie in gebruik?

Welke persoonsgegevens zijn er gehackt? Zaten daar ook gegevens tussen die de hacker weer toegang kunnen verschaffen tot andere systemen?

Op de site van Medrie wordt dat allemaal niet duidelijk.
Dat zou kunnen duiden op onvoldoende netwerksegmentatie (compartimentering).
29-01-2026, 16:58 door Anoniem
Door Anoniem: Hoe komt het dat de mailbox van een kantoormedewerker überhaupt een document bevat met de persoonsgegevens van meer dan tweeduizend patiënten?
Inderdaad. Je zou verwachten dat de informatiesystemen van artsen en verzekeraars voor het afhandelen van betalingen al sinds jaar en dag een volautomatische koppeling hebben waar, eenmaal gelegd, geen menselijke handelingen meer aan te pas komen. En als er nog een organisatie tussen zit, zoals hier kennelijk het geval is, dan zou dat daar ook voor moeten gelden.

Je automatiseert namelijk niet alleen om grotere volumes aan te kunnen, maar ook om al die menselijke fouten die zo makkelijk gemaakt worden te elimineren. En een gehackte mailbox ligt vermoedelijk aan een menselijke fout, zoals een zwak of hergebruikt wachtwoord.
29-01-2026, 17:45 door Anoniem
Door Anoniem: Men gebruikt Office 365 opbasis van MX records. Dus iets zal met MFA geweest zijn.
Waar lees jij dit?
29-01-2026, 19:08 door Anoniem
alle 600.000 records zou ik als gelekt beschouwen.
29-01-2026, 19:26 door Anoniem
Patientgegevens horen niet in een mailbox.
Dat is in strijd met de geldende norm(NEN-7510)

Voor de zorg bestaan er speciale "veilige" communicatie middelen.
Het basis probleem: wat doet dat bestand met die persoonsgegevens úberhaupt in die mailbox?
Never mind hoe die gekraakt is, dat soort data hoort niet thuis in e-mail.
Door Anoniem: Hoe komt het dat de mailbox van een kantoormedewerker überhaupt een document bevat met de persoonsgegevens van meer dan tweeduizend patiënten?

Dan helpt de beveiliging van een communicatiesysteem tussen huisartsen en ziekenhuizen natuurlijk ook niet.

Welke informatiesystemen waren er bij Medrie in gebruik?

Welke persoonsgegevens zijn er gehackt? Zaten daar ook gegevens tussen die de hacker weer toegang kunnen verschaffen tot andere systemen?

Op de site van Medrie wordt dat allemaal niet duidelijk.
Precies, waarschijnlijk gaat alles gewoon over de mail tussen partijen.
Uitermate problematisch.
Door Anoniem: Patientgegevens horen niet in een mailbox.
Dat is in strijd met de geldende norm(NEN-7510)

Voor de zorg bestaan er speciale "veilige" communicatie middelen.
Welke specifieke control uit NEN7510 deel 2 doel je hier op?
01-02-2026, 14:04 door Anoniem
Dus dat soort data wordt per mail verstuurd? Ongetwijfeld onversleuteld.
Kern van het probleem: men snapt geen ene moer van beveiliging.

Gelukkig maakt dat niet uit. Het zijn maar burgers tenslotte.
Reageren
Ondersteunde bbcodes
Bold: [b]bold text[/b]
Italic: [i]italic text[/i]
Underline: [u]underlined text[/u]
Quote: [quote]quoted text[/quote]
URL: [url]https://www.security.nl[/url]
Config: [config]config text[/config]
Code: [code]code text[/code]

Je bent niet en reageert "Anoniem". Dit betekent dat Security.NL geen accountgegevens (e-mailadres en alias) opslaat voor deze reactie. Je reactie wordt niet direct geplaatst maar eerst gemodereerd. Als je nog geen account hebt kun je hier direct een account aanmaken. Wanneer je Anoniem reageert moet je altijd een captchacode opgeven.