{"id":313416,"date":"2025-07-09T17:29:08","date_gmt":"2025-07-09T15:29:08","guid":{"rendered":"https:\/\/www.borncity.com\/blog\/?p=313416"},"modified":"2025-08-30T20:27:18","modified_gmt":"2025-08-30T18:27:18","slug":"it-ausfall-bei-ameos-klinikverbund-folge-eines-cyberangriffs","status":"publish","type":"post","link":"https:\/\/borncity.com\/blog\/2025\/07\/09\/it-ausfall-bei-ameos-klinikverbund-folge-eines-cyberangriffs\/","title":{"rendered":"Ameos-Klinikverbund: IT-Ausfall Folge eines Hacker-\/Cyberangriffs"},"content":{"rendered":"<p><img decoding=\"async\" style=\"float: left; margin: 0px 10px 0px 0px; display: inline;\" title=\"Gesundheit\" src=\"https:\/\/borncity.com\/blog\/wp-content\/uploads\/2021\/04\/Gesundheit-klein.jpg\" alt=\"Gesundheit (Pexels, frei verwendbar)\" width=\"200\" border=\"0\" \/>Ich kann nun eine weitere Informationen zu den IT-Ausf\u00e4llen bei Ameos-Kliniken und Einrichtungen beitragen. Nachdem ich \u00fcber die IT-Probleme berichtete, hat sich die Ameos-Gruppe aus der Schweiz auf meine Presseanfrage gemeldet. Die IT-Dienste wurden nach einem \"Angriff\" (Hackerangriff oder Cyberangriff ist unklar) vorsorglich abgeschaltet, was weitgehende St\u00f6rungen der angeschlossenen Kliniken verursachte.<\/p>\n<p><!--more--><\/p>\n<h2>Wer ist Ameos?<\/h2>\n<p><img loading=\"lazy\" decoding=\"async\" src=\"https:\/\/vg04.met.vgwort.de\/na\/0e1a6a68e6184354833363e5fb73eec2\" alt=\"\" width=\"1\" height=\"1\" \/>Bei der AMEOS Group handelt es sich um einen Anbieter aus der Schweiz, der seit 23 Jahren aus Z\u00fcrich aktiv ist und zahlreiche Kliniken und weitere medizinische Einrichtungen in Deutschland, \u00d6sterreich und der Schweiz betreibt.<\/p>\n<p>Insgesamt handelt es sich um 101 Einrichtungen in Raum DACH mit \u00fcber 10.900 Betten, wobei Ameos 18.000 Mitarbeiter besch\u00e4ftigt.\u00a0Unter dem Strich ist es wohl einer der gr\u00f6\u00dften Anbieter in DACH im Medizinbereich. Wenn dort die IT Probleme bereitet, trifft das viele Kliniken und Einrichtungen, da es wohl eine zentrale Softwareanbindung an deren Dienstleister gibt.<\/p>\n<h2>Berichte \u00fcber IT-Ausf\u00e4lle in Kliniken<\/h2>\n<p>Mir waren aus diversen Quellen Berichte \u00fcber massive IT-Probleme in deutschen Kliniken gemeldet worden. Ich hatte zum 8. Juli 2025 im Blog-Beitrag\u00a0<a href=\"https:\/\/borncity.com\/blog\/2025\/07\/08\/it-ausfall-in-deutschen-kliniken-8-juli-2025-was-ist-da-los\/\">IT-Ausfall in deutschen Kliniken (7.-8. Juli 2025); Ameos betroffen \u2013 was ist da los (Citrix Bleed 2)?<\/a> \u00fcber diese Meldungen berichtet und seitdem kontinuierlich Informationen nachgetragen.<\/p>\n<p>Aus dem aktuellen Bild war klar, dass die IT-St\u00f6rung deutschlandweit Ameos-Einrichtungen betraf und seit am 7. Juli 2025 begann. Gegen\u00fcber Presseanfragen hie\u00df es, von Ameos nur, das die Ursache in Zusammenarbeit mit einem Dienstleister bekannt sei und behoben werde. Es wurde von einem Netzwerkfehler gesprochen, ohne n\u00e4here Erl\u00e4uterungen zu geben.<\/p>\n<h2>Es war ein Cyberangriff<\/h2>\n<p>Es scheint von den Betreibern auch ein \"massiver Deckel\" auf jegliche Informationsweitergabe gegeben zu haben &#8211; mir sind entsprechende Informationen zugegangen. Ich bin daher von einem Cybervorfall ausgegangen, zumal ich aus ungenannt bleiben wollenden Quellen erfahren habe, dass von IT-Abteilungen Rechner eingesammelt wurden, um neu aufgesetzt zu werden. Diese Information blieb aber zu vage, um auf Details zu schlie\u00dfen.<\/p>\n<p>Aber es gibt inzwischen ein schl\u00fcssigeres Bild.\u00a0Ich hatte schriftliche bei der Presseabteilung von Ameos nachgefragt und um mehr Details zur Art der St\u00f6rung gebeten. Zum 9.7.2025 ging mit nach 16:00 Uhr eine Pressemitteilung der Gruppe zu, die ich im Blog-Beitrag\u00a0<a href=\"https:\/\/borncity.com\/blog\/2025\/07\/08\/it-ausfall-in-deutschen-kliniken-8-juli-2025-was-ist-da-los\/\">IT-Ausfall in deutschen Kliniken (7.-8. Juli 2025); Ameos betroffen \u2013 was ist da los (Citrix Bleed 2)?<\/a> im Wortlaut wiedergegeben habe. Hier die Kernpunkte:<\/p>\n<ul>\n<li>Die Einschr\u00e4nkungen der IT-Dienste in den Kliniken und H\u00e4usern der Gruppe ging auf eine zentrale, vom Dienstleister vorgenommene Abschaltung der Netzwerke zur\u00fcck. Damit standen alle abh\u00e4ngigen Dienste nicht mehr bereit.<\/li>\n<li>Grund f\u00fcr die Abschaltung der Netzwerke war, dass die AMEOS IT am Montagabend (7. Juli 2025) einen Angriff identifizierte und vorsorglich alle digitalen Systeme abgeschaltet hat.<\/li>\n<\/ul>\n<p>Seit diesem Zeitpunkt arbeiten die IT-Mitarbeiter mit h\u00f6chster Priorit\u00e4t an der Wiederinbetriebnahme der IT-Services. Die digitalen medizinischen Anwendungen sind bereits wieder in den Betrieb \u00fcberf\u00fchrt worden. In der Pressemitteilung hei\u00dft es:<\/p>\n<blockquote><p>Die Versorgung der Patientinnen und Patienten in den AMEOS Klinika sowie der Bewohnerinnen und Bewohner in den AMEOS Pflege- und Eingliederungseinrichtungen war und ist zu jeder Zeit sichergestellt. Die Notaufnahmen sowie therapeutische und diagnostische Leistungen, wie beispielsweise das Notfalllabor, waren jederzeit erreichbar und standen zur Verf\u00fcgung.<\/p><\/blockquote>\n<p>Kann man so zur Kenntnis nehmen &#8211; insgesamt hatte dieser Vorfall aber wohl gravierende Auswirkungen, da einige H\u00e4user sich aus der Notfallversorgung abmelden mussten, weil Labor- und R\u00f6ntgenuntersuchungen nicht mehr m\u00f6glich waren.<\/p>\n<blockquote><p>Bei Wertpapier-Depots w\u00fcrde man das Ganze als \"Klumpenrisiko\" bezeichnet, wenn alle Wertpapiere zur gleichen Branche oder zum gleichen Land geh\u00f6ren und beim Absturz der Wert des Depots pulverisiert wird. Aber wir sorgen schon mal daf\u00fcr, dass Kliniken landauf\/landab von einem Betreiber mit zentraler IT betrieben werden. Knipsen wir da die IT aus, ist bei zahlreichen Kliniken Schicht im Schacht.<\/p><\/blockquote>\n<h2>Was offen geblieben ist<\/h2>\n<p>In der Pressemitteilung wurde also nur ein Cyberangriff als Ursache f\u00fcr die Netzwerkabschaltung best\u00e4tigt. Kein Wort, welche Auswirkungen der Angriff auf die IT hatte und\u00a0 ob er erfolgreich war, ob Daten abgeflossen sind und so weiter.<\/p>\n<p>Im Blog-Beitrag <a href=\"https:\/\/borncity.com\/blog\/2025\/07\/08\/it-ausfall-in-deutschen-kliniken-8-juli-2025-was-ist-da-los\/\">IT-Ausfall in deutschen Kliniken (7.-8. Juli 2025); Ameos betroffen \u2013 was ist da los (Citrix Bleed 2)?<\/a> hatte ich ja fr\u00fchzeitig die Frage aufgeworfen, ob eine Schwachstelle im Citrix Netscaler oder Citrix Gateway da mit rein spielen k\u00f6nnten &#8211; es war reine Spekulation und ist es immer noch.<\/p>\n<p>In <a href=\"https:\/\/borncity.com\/blog\/2025\/07\/08\/it-ausfall-in-deutschen-kliniken-8-juli-2025-was-ist-da-los\/#comment-222474\">diesem Kommentar<\/a> schreibt eine Quelle, dass in den AMEOS-Kliniken das Produkt ish.med von der Oracle Tochter Cerner zum Einsatz kommt. Das Produkt ish.med ist ein Klinik-Verwaltungssystem, welches auf SAP aufsetzt und 2027 aus dem Support f\u00e4llt. Im Jahr 2022 hat Thieme kma in <a href=\"https:\/\/www.kma-online.de\/aktuelles\/it-digital-health\/detail\/turbulenzen-nach-sap-ausstieg-49621\" target=\"_blank\" rel=\"noopener\">diesem Artikel<\/a> einige Hintergr\u00fcnde zu diesem Thema offen gelegt.<\/p>\n<p>Das Bild wird dann durch einen mutma\u00dflichen Ex-Mitarbeiter von Ameos abgerundet, der <a href=\"https:\/\/borncity.com\/blog\/2025\/07\/08\/it-ausfall-in-deutschen-kliniken-8-juli-2025-was-ist-da-los\/#comment-222491\" target=\"_blank\" rel=\"noopener\">hier<\/a> schreibt, dass die zentralen Fachanwendungen im Rechenzentrum des Dienstleisters liegen. Der Zugriff erfolge per Citrix von Terminalservern aus. Eine weitere anonyme Quelle <a href=\"https:\/\/borncity.com\/blog\/2025\/07\/08\/it-ausfall-in-deutschen-kliniken-8-juli-2025-was-ist-da-los\/#comment-222505\" target=\"_blank\" rel=\"noopener\">gab<\/a> dann Cancom als Ameos-Dienstleister an.<\/p>\n<p>Aktuell scheint die Webseite sauber, aber interessant ist <a href=\"https:\/\/borncity.com\/blog\/2025\/07\/08\/it-ausfall-in-deutschen-kliniken-8-juli-2025-was-ist-da-los\/#comment-222730\">dieser Kommentar<\/a>, der der URL <em>cancom-mase.com<\/em>, die auf cancom.de weiterleitet, thematisiert und schreibt, dass zumindest eine Netscaler-Version 13.0-92.19 verwendet wurde. Nach meinen Artikel <a href=\"https:\/\/borncity.com\/blog\/2025\/06\/30\/citrix-bleed-teil-2-wird-schwachstelle-cve-2025-5777-bereits-ausgenutzt\/\" rel=\"bookmark\">Citrix Bleed Teil 2: Wird Schwachstelle CVE-2025\u20135777 bereits ausgenutzt?<\/a> w\u00e4re das ein Problem, wenn die Netscaler-Software dort als aktives Gateway f\u00fcr Zugriffe auf Ameos-Dienste verwendet wird.\u00a0 Um das Ganze im Kontext zu betrachten &#8211; in nachfolgender Link-Liste finden sich zwei Altf\u00e4lle, wo die seinerzeit Citrix-Bleed genannte Schwachstelle konkret ausgenutzt wurde. Ob das aktuell auch zutrifft, ist derzeit spekulativ und es bleibt die weitere Entwicklung abzuwarten &#8211; vielleicht ergeben sich ja noch Informationen (auch aus der Leserschaft).<\/p>\n<p><strong>Erg\u00e4nzung:<\/strong> Es gibt wohl einen Datenabfluss und Zoff um die Information der Betroffenen (siehe <a href=\"https:\/\/borncity.com\/blog\/2025\/08\/30\/datenabfluss-bei-ameos-kliniken-nach-cyberangriff-dsgvo-verfahren-laufen\/\">Datenabfluss bei Ameos-Kliniken nach Cyberangriff; DSGVO-Verfahren laufen<\/a>).<\/p>\n<p><strong>\u00c4hnliche Artikel:<\/strong><br \/>\n<a href=\"https:\/\/borncity.com\/blog\/2025\/06\/25\/citrix-bleed-teil-2-schwachstelle-cve-2025-5777-weitet-sich-aus\/\" rel=\"bookmark\">Citrix Bleed Teil 2: Schwachstelle CVE-2025\u20135777 weitet sich aus<\/a><br \/>\n<a href=\"https:\/\/borncity.com\/blog\/2025\/06\/30\/citrix-bleed-teil-2-wird-schwachstelle-cve-2025-5777-bereits-ausgenutzt\/\" rel=\"bookmark\">Citrix Bleed Teil 2: Wird Schwachstelle CVE-2025\u20135777 bereits ausgenutzt?<\/a><br \/>\n<a href=\"https:\/\/borncity.com\/blog\/2025\/07\/08\/it-ausfall-in-deutschen-kliniken-8-juli-2025-was-ist-da-los\/\">IT-Ausfall in deutschen Kliniken (7.-8. Juli 2025); Ameos betroffen \u2013 was ist da los (Citrix Bleed 2)?<\/a><br \/>\n<a href=\"https:\/\/borncity.com\/blog\/2023\/11\/30\/cyber-angriff-auf-klinikum-esslingen-citrix-bleed-ausgenutzt\/\" rel=\"bookmark\">\"Cyber-Angriff\" auf Klinikum Esslingen \u2013 Citrix-Bleed ausgenutzt?<\/a><br \/>\n<a href=\"https:\/\/borncity.com\/blog\/2023\/11\/28\/convotis-geiger-bdt-besttigt-cyberangriff-infrastruktur-ber-citrix-netscaler-adc-kompromittiert\/\">Convotis (Geiger BDT) best\u00e4tigt Cyberangriff, Infrastruktur \u00fcber Citrix Netscaler ADC kompromittiert?<\/a><\/p>\n<p>&nbsp;<\/p>\n","protected":false},"excerpt":{"rendered":"<p>Ich kann nun eine weitere Informationen zu den IT-Ausf\u00e4llen bei Ameos-Kliniken und Einrichtungen beitragen. Nachdem ich \u00fcber die IT-Probleme berichtete, hat sich die Ameos-Gruppe aus der Schweiz auf meine Presseanfrage gemeldet. Die IT-Dienste wurden nach einem \"Angriff\" (Hackerangriff oder Cyberangriff &hellip; <a href=\"https:\/\/borncity.com\/blog\/2025\/07\/09\/it-ausfall-bei-ameos-klinikverbund-folge-eines-cyberangriffs\/\">Weiterlesen <span class=\"meta-nav\">&rarr;<\/span><\/a><\/p>\n","protected":false},"author":2,"featured_media":0,"comment_status":"open","ping_status":"closed","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[426,7862],"tags":[8617,7572,2564,4328,987],"class_list":["post-313416","post","type-post","status-publish","format-standard","hentry","category-sicherheit","category-stoerung","tag-ameos","tag-cyberangriff","tag-hack","tag-sicherheit","tag-storung"],"_links":{"self":[{"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/posts\/313416","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/users\/2"}],"replies":[{"embeddable":true,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/comments?post=313416"}],"version-history":[{"count":0,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/posts\/313416\/revisions"}],"wp:attachment":[{"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/media?parent=313416"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/categories?post=313416"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/tags?post=313416"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}