Здравен гигант се присъединява към вълната от изнудвания
McKesson, една от най-големите компании в света, обработващи здравни данни, разкри значителен пробив, след като група за изнудване заяви, че е откраднала стотици милиони записи от нейните облачни системи. Според разкритието, откраднатите данни включват идентификатори на пациенти, медицински данни, съобщения между лекар и пациент, както и записи, свързани с терминални заболявания и причина за смърт. Нападателите са получили достъп чрез фишинг на идентификационните данни за еднократно влизане (SSO) на служители, след което са поискали откуп от 55 милиона долара. McKesson отказа да плати.
Мащабът и чувствителността на данните правят този случай един от най-тревожните инциденти в здравния сектор тази година. За разлика от пробиви, ограничени до имена и номера на сметки, този случай засяга най-интимните категории лична информация: частни медицински комуникации и записи за края на живота. Тази разлика е от огромно значение за хората, чиито данни са били изложени, защото този вид информация не може да бъде нулирана като парола или заменена като кредитна карта.
Защо SSO фишингът продължава да работи
Описаният в този инцидент метод на атака — фишинг на данните за еднократно влизане (SSO) на служители, за да се достигнат облачни системи — не е нова техника, но остава опустошително ефективна. SSO системите са проектирани да улеснят достъпа, като позволяват на един набор от идентификационни данни да отключва множество вътрешни инструменти и облачни платформи. Точно това удобство ги прави привлекателна мишена: един успешен фишинг опит срещу един служител може потенциално да отвори вратата към системи, съдържащи стотици милиони записи.
Този модел на кражба на идентификационни данни като входна точка не е уникален за бандите за ransomware. Държавно свързани оператори са използвали подобни тактики, за да достигнат до чувствителни системи, както се вижда от скорошни репортажи за твърдения, че западен зловреден софтуер е бил насочен към телефоните на руски официални лица и в предупреждението на Сингапур за държавно свързани APT атаки срещу националната инфраструктура. Независимо дали нападателят е престъпна група за изнудване или държавно спонсорирано звено, основната слабост често е една и съща: едно компрометирано идентификационно данни за влизане може да ескалира в масивно излагане на данни.
Значението на поверителността при кражба на медицински данни
Това, което отличава този инцидент от типичните корпоративни пробиви, е естеството на предполагаемо откраднатите данни. Финансовата информация може да бъде наблюдавана и замразена. Медицинските данни, разговорите между лекар и пациент и записите, документиращи терминално заболяване или причина за смърт, не могат да бъдат променени или издадени наново. Ако тези записи наистина са били ексфилтрирани в посочения мащаб, засегнатите хора са изправени пред дългосрочно излагане на поверителността си, за което няма лесно решение.
Има и въпросът за лоста за натиск. Исканията за откуп, изградени около медицински данни и данни за края на живота, са особено принудителни, тъй като заплахата не е само финансова загуба, а и потенциално публично разкриване на някои от най-личните моменти в живота на човек или скръбта на семейството. Решението на McKesson да не плати исканите 55 милиона долара следва модел, който много експерти по сигурност и правоприлагащи органи препоръчват, тъй като плащането не гарантира изтриване на данните и може да насърчи допълнителни атаки. Но отказът да се плати също означава, че откраднатите данни може все пак да излязат публично или да бъдат продадени, оставяйки засегнатите лица без много контрол върху това, което се случва след това.
Какво означава това за вас
Ако някога сте взаимодействали със здравната мрежа на McKesson, независимо дали като пациент, доставчик или партньорска организация, този пробив е напомняне, че пробивите на медицински данни носят последици, които далеч надхвърлят обикновеното нулиране на парола. Следете за официални известия за пробив, които често се изискват от закона, когато става въпрос за лична здравна информация, и приемайте сериозно всяка комуникация от McKesson или свързани здравни доставчици.
В по-широк план, този инцидент подчертава колко много съвременната защита на данните зависи от защитите на ниво служители като обучение за разпознаване на фишинг и многофакторно удостоверяване, тъй като една открадната SSO идентификация е била достатъчна, за да изложи записи, свързани с едни от най-чувствителните части от медицинската история на хората.
Практически изводи
- Следете за официални известия за пробив от McKesson или от всякакъв свързан здравен доставчик и ги прочетете внимателно, вместо да ги отхвърляте като рутинни.
- Бъдете бдителни за фишинг опити, отнасящи се до този пробив; нападателите често използват новините за големи инциденти, за да стартират последващи измами.
- Ако получите предложения за защита на самоличността или мониторинг на кредитния рейтинг, свързани с този пробив, помислете дали да се запишете, но проверете дали офертата идва директно от McKesson или от проверен партньор.
- Използвайте уникални, силни пароли и активирайте многофакторното удостоверяване за всички портали за здравни услуги, които контролирате, тъй като кражбата на идентификационни данни остава най-честият входен пункт при инциденти като този.
- Бъдете информирани за това как здравните организации реагират на мащабни опити за изнудване, тъй като резултатът от този случай може да повлияе на начина, по който други компании се справят с подобни искания за откуп в бъдеще.
Пробивът в данните на McKesson е ярък пример за това как фишингът на един набор от идентификационни данни за влизане може да изложи дълбоко лична медицинска информация в огромен мащаб. Тъй като все повече такива инциденти излизат наяве, бдителността относно известията за пробив и поддържането на силна сигурност на акаунтите остават най-практичните защити, достъпни за отделните хора.




