عملاق تشخيص السرطان يصبح أحدث أهداف ShinyHunters
قامت مجموعة الابتزاز ShinyHunters بنشر مجموعة بيانات تحتوي على نحو 10.9 مليون عنوان بريد إلكتروني سُرق من شركة كبرى لتشخيص السرطان، بعد أن رفضت شركة الرعاية الصحية دفع الفدية. تتضمن البيانات المسربة معلومات شخصية عن المرضى والعملاء وخدمات الرعاية الصحية التي استخدموها، مما يثير مخاوف جديدة بشأن كيفية تداول تفاصيل طبية حساسة في منتديات إجرامية. ربط باحثون أمنيون هذا الاختراق بشركة Exact Sciences، وهي مزود لخدمات تشخيص السرطان، ولا يزال النطاق الدقيق للأفراد المتأثرين قيد التقييم.
ما يجعل هذه الحادثة لافتة ليس حجم التسريب فحسب، بل الأسلوب الذي استخدمته ShinyHunters للدخول أصلاً: فهي لم تستغل ثغرة برمجية أو تخترق جداراً نارياً، بل التقطت سماعة الهاتف.
كيف حوّل الاحتيال الصوتي الموظفين إلى شركاء دون قصد
بحسب التقارير، اتصلت ShinyHunters بموظفين في شركة التشخيص واستخدمت الهندسة الاجتماعية، المعروفة باسم الاحتيال الصوتي (vishing)، لإقناع الموظفين بتسليم بيانات اعتماد الدخول أو الموافقة على تغييرات في الحسابات. وما إن تمكن المهاجمون من الدخول، استطاعوا استخراج كمية كبيرة من البيانات قبل أن تتمكن الشركة أو فريقها الأمني من وقف الاختراق.
هذا ليس تكتيكاً منفرداً للمجموعة؛ فقد استخدمت ShinyHunters النهج نفسه ضد منظمات كبرى أخرى. فـاختراق بيانات ADT أسفر عن كشف نحو 10 ملايين سجل بعد أن استخدم المهاجمون هندسة اجتماعية شبه مطابقة لخداع الموظفين ومنحهم صلاحية الدخول، كما أثر اختراق Charter Communications على 4.9 مليون سجل بالطريقة ذاتها. وفي كلتا الحالتين، لم يكن الضعف ثغرة تقنية، بل بشرياً: موظف على الهاتف اعتقد أنه يتحدث إلى شخص موثوق.
لهذا النمط أهمية في كيفية تفكير المؤسسات في الدفاع. تنجح هجمات الاحتيال الصوتي لأنها تستهدف الثقة والإلحاح بدلاً من الشيفرات البرمجية. فالمتصل المُقنِع الذي يدّعي أنه من الدعم الفني أو من بائع أو مدير يمكنه في الغالب أن يحقق اختراقاً أكبر من استغلال متطور، لا سيما إن لم يتلقَّ الموظفون تدريباً على التحقق من الطلبات غير المعتادة عبر قناة ثانية.
ما الذي جرى كشفه، وما أهمية زاوية الابتزاز
يُقال إن مجموعة البيانات المفرَغة تحتوي على نحو 10.9 مليون عنوان بريد إلكتروني فريد إلى جانب معلومات شخصية وصحية أخرى مرتبطة بمرضى وعملاء شركة التشخيص. ولأن الشركة رفضت الدفع على ما يبدو، نشرت ShinyHunters البيانات علناً بدلاً من إخفائها، وهي خطوة صوّرتها المجموعة على أنها عقاب، إذ صرّحت بأن الشركة "كان ينبغي أن تدفع الفدية".
أصبح نموذج الابتزاز ثم التسريب هذا توقيعاً مميزاً لمجموعة ShinyHunters. وهو يعكس ما حدث بعد اختراق بيانات Zara، حيث رُبطت بيانات العملاء المسروقة بالمجموعة نفسها من خلال اختراق مزود خارجي. القاسم المشترك بين هذه الحوادث هو أن المهاجمين نادراً ما يحتاجون إلى اقتحام الأنظمة الأساسية للشركة مباشرة، بل يجدون نقطة دخول أسهل، سواء كانت بائعاً أو موظفاً في مركز اتصال أو مكتب دعم، ويستخدمونها كموطئ قدم.
أما بالنسبة للاختراقات القريبة من قطاع الرعاية الصحية تحديداً، فالمخاطر أكبر من تسريب تجزئة عادي. فعناوين البريد الإلكتروني المقرونة بمعلومات تشخيصية أو علاجية يمكن أن تُستخدم في التصيد الموجّه أو الاحتيال التأميني، أو ببساطة لكشف تاريخ طبي حساس لم يتوقع أصحابه أن يصبح علنياً.
ما الذي يعنيه هذا لك
إذا كنت قد استخدمت خدمات مزود لتشخيص السرطان، لا سيما ذاك المرتبط بهذه الحادثة، فمن الجدير أن تتحقق مما إذا كان عنوان بريدك الإلكتروني يظهر في خدمات الإبلاغ عن الاختراقات، وأن تراقب أي نشاط غير معتاد على حساباتك. حتى لو لم تكن سجلاتك الصحية جزءاً من البيانات المسربة، فإن إدراج بريدك الإلكتروني إلى جانب اسم مزود رعاية صحية قد يجعلك هدفاً لرسائل تصيد مصممة لتبدو كأنها مراسلات طبية رسمية.
على نطاق أوسع، يُذكّر هذا الاختراق بأن حماية البيانات لا تقتصر على الجدران النارية والتشفير، بل تشمل أيضاً مدى جودة تدريب المؤسسة لموظفيها على كشف الهندسة الاجتماعية. والشركات التي تتعامل مع بيانات صحية حساسة تُعد أهدافاً مغرية لأن المعلومات تحمل قيمة طويلة الأمد، ولأن مكالمة هاتفية واحدة ناجحة يمكنها أن تفتح باب وصول كانت سنوات من بناء الأمن تحرسه.
دروس عملية قابلة للتطبيق
- تحقق مما إذا كان عنوان بريدك الإلكتروني قد ظهر في هذا الاختراق أو الاختراقات ذات الصلة، باستخدام خدمة موثوقة للكشف عن الاختراقات، وغيّر كلمات المرور لأي حسابات مربوطة بهذا العنوان.
- كن مرتاباً من الرسائل أو المكالمات غير المطلوبة التي تشير إلى مواعيد طبية أو نتائج فحوصات أو تفاصيل فواتير، خاصة إن طُلب منك النقر على رابط أو تأكيد معلومات شخصية.
- فعّل المصادقة متعددة العوامل على أي بوابة صحية أو حساب مريض تستخدمه، فهذا يقلل الضرر حتى لو جرى اختراق بيانات الاعتماد.
- إذا كنت تتعامل مع مؤسسات تدير بيانات حساسة، اسأل عن خطوات التحقق التي تستخدمها داخلياً قبل منح صلاحية الوصول إلى الحسابات عبر الهاتف، لأن مقاومة الاحتيال الصوتي تعتمد غالباً على السياسات لا على التقنية فقط.
وكما يُظهر نمط ShinyHunters، فإن اختراق تشخيص السرطان من ShinyHunters ليس مجرد قصة عن فشل شركة بعينها، بل هو إشارة إلى أن الهندسة الاجتماعية لا تزال واحدة من أكثر الأدوات فاعلية في ترسانة المخترقين، وأن اليقظة من جانب المؤسسات والأفراد على السواء تظل أفضل دفاع متاح.




