Ръчно проникване, разчитащо на откраднати идентификационни данни, а не на зловреден софтуер, е в центъра на историята за пробива в данните на Oracle Health и записите на пациенти. Според доклад на фирмата за сигурност Rescana, атаката срещу системите на Oracle Health (преди Cerner) е изложила близо 20 милиона записа на пациенти в около 80 болници в САЩ. Подробностите са полезно напомняне, че валидно потребителско име и парола могат да бъдат по-опасни от експлойт.

В тази публикация разглеждаме какво е било откраднато според докладите, как нападателят е проникнал и какви практични стъпки могат да предприемат пациентите и обикновените потребители сега.

Какви данни бяха изложени при пробива в Oracle Health

Според доклада на Rescana, нападателят е изтеглил големи обеми електронна защитена здравна информация (ePHI). Посочените категории включват:

  • Имена
  • Номера за социално осигуряване
  • Номера на медицински записи
  • Диагнози и лекарства
  • Резултати от изследвания
  • Медицински изображения
  • Имена на лекари

Тази комбинация е важна. Само номерът за социално осигуряване е сериозен проблем, но съчетан с диагнози, лекарства и името на лекуващия лекар, той дава на престъпник подробен профил. Здравните данни не могат да бъдат преиздадени като номер на кредитна карта, така че рискът може да продължи с години.

Откраднатите данни са били използвани при опит за изнудване, като нападателят е поискал откуп. За по-широкия мащаб на инцидента вижте предишното ни отразяване: Пробивът в данните на Oracle Health засегна близо 20 милиона души. Числото идва от репортажи, а не от един потвърден брой, затова третирайте точната цифра с известна предпазливост.

Как откраднатите идентификационни данни заобиколиха защитите без зловреден софтуер

Едно от най-забележителните открития е това, което разследващите не са видели. Според доклада няма доказателства за внедряване на зловреден софтуер, ransomware или автоматизирани инструменти. Атаката е била ръчна, разчитаща единствено на кражба на идентификационни данни и директен достъп до сървърите.

Ето защо този вид проникване е трудно за откриване. Инструментите за сигурност често търсят злонамерени файлове, необичайни процеси или известни модели на атаки. Човек, който влиза с истински идентификационни данни, на пръв поглед изглежда като оторизиран потребител. Защитните стени и другите периметърни защити са изградени да държат външни лица навън, но те нямат какво да кажат за някого, който влиза с валиден ключ.

Моделът не е уникален за здравеопазването. Други скорошни инциденти в нашето отразяване сочат към същата тема — достъпът е слабото звено, включително пробивът в Novo Nordisk, свързан с експлоатирани GitHub токени. Различни компании, различни подробности, но общата нишка е, че откраднатият достъп може да отвори врати, които техническите защити предполагат, че са затворени.

За организациите уроците са добре известни: налагайте многофакторна автентикация на всеки отдалечен и административен път, извеждайте от употреба остарели системи или ги изолирайте внимателно, наблюдавайте за необичайни влизания и ограничавайте какво може да достигне всеки отделен акаунт. Уведомленията от някои болници описват засегнатата среда като остарели системи на Cerner, което подчертава защо по-старата инфраструктура заслужава допълнително внимание.

Какво трябва да направят засегнатите пациенти сега

Ако вашата болница или доставчик на здравни услуги използва системи на Oracle Health или Cerner, може да получите уведомление по пощата или по имейл. Ето един разумен ред на действия.

  1. Прочетете внимателно всяко уведомление за пробив. То трябва да обяснява какво е било откраднато и може да предложи безплатно наблюдение на кредита или защита на самоличността. Възползвайте се, ако се предлага.
  2. Потвърдете, че уведомленията са истински. Измамниците често се възползват от новини за пробиви. Свържете се с доставчика си чрез телефонен номер от официалния му уебсайт, а не от неочаквано съобщение.
  3. Замразете кредита си. Замразяването при трите големи кредитни бюра е безплатно и блокира повечето опити за откриване на нови акаунти на ваше име. Можете да го премахнете временно, когато ви трябва кредит.
  4. Прегледайте извлеченията от застраховката. Погледнете формулярите за обяснение на обезщетенията за услуги, които не сте получили. Медицинската кражба на самоличност може да се появи там първо.
  5. Внимавайте за съобщения от тип изнудване. Ако непознат спомене вашата диагноза или лекарства, не плащайте и не отговаряйте. Докладвайте го на доставчика си и обмислете да го докладвате на органите на реда.

Защита на вашите входове в здравния портал и акаунти

Тъй като идентификационните данни бяха входната точка в този случай, вашите собствени входове заслужават затягане, особено за портали за пациенти, имейл и всичко свързано със застраховка.

  • Използвайте уникална парола за всеки акаунт. Мениджърът на пароли прави това реалистично. Повторната употреба е това, което превръща един изтекъл набор от данни в много.
  • Включете многофакторна автентикация. Приложение за автентикация или хардуерен ключ е по-силно от SMS кодове, където е налично.
  • Защитете първо имейла си. Входящата ви кутия е пътят за нулиране на почти всичко останало.
  • Бъдете внимателни с фишинг. Имейлите и текстовите съобщения на тема пробив често ви подтикват да „потвърдите“ вход. Вместо това отидете директно на сайта.
  • Избягвайте публичен Wi-Fi за чувствителни входове или използвайте надежден VPN, ако е необходимо. VPN защитава трафика по време на пренос, но не би предотвратил пробив на сървърите на доставчик.

Здравеопазването е била многократна цел. Нашето отразяване на атаките, свързани с ShinyHunters, засягащи Abbott и NAIC, показва как групи за изнудване преследват чувствителни здравни данни в целия сектор.

Какво означава това за вас

Не можете да контролирате как доставчикът на болницата съхранява вашите записи, но можете да ограничите щетите, ако те изтекат. Основната идея е да направите откраднатите данни по-малко полезни: замразете кредита си, така че номерът ви за социално осигуряване да не може лесно да открива нови акаунти, и използвайте уникални пароли с MFA, така че един откраднат вход да не може да отключи други. Бъдете бдителни за съобщения, които споменават здравните ви данни, защото изнудването и фишингът често следват пробиви като този.

Ключови изводи

  • Докладваното проникване в Oracle Health е било ръчно и движено от идентификационни данни, без доказателства за зловреден софтуер или ransomware.
  • Изложените данни според докладите включват номера за социално осигуряване, диагнози, лекарства, резултати от изследвания и медицински изображения.
  • Проверете всяко уведомление за пробив, замразете кредита си и наблюдавайте извлеченията от застраховката.
  • Използвайте уникални пароли и MFA за портали и имейл.

За по-пълна картина на историята за пробива в данните на Oracle Health и записите на пациенти, прочетете нашето отразяване на числото от 20 милиона души, след което отделете няколко минути днес, за да защитите собствените си акаунти.