Гигант в диагностиката на рак стана последната мишена на ShinyHunters
Групата за изнудване ShinyHunters публикува набор от данни, съдържащ около 10,9 милиона имейл адреса, откраднати от голяма компания за диагностика на рак, след като здравната фирма според съобщения е отказала да плати откуп. Изтеклите данни включват лична информация, свързана с пациенти, клиенти и здравните услуги, които са ползвали, което повдига нови тревоги за това как чувствителни медицински детайли попадат в престъпни форуми. Изследователи по сигурността свързват пробива с Exact Sciences, доставчик на диагностика на рак, въпреки че точният обхват на засегнатите лица все още се оценява.
Това, което прави този инцидент забележителен, не е само размерът на изтичането. Методът, който ShinyHunters са използвали, за да влязат вътре на първо място: те не са използвали софтуерен недостатък или не са пробили защитна стена. Те са вдигнали телефона.
Как вишингът превърна служителите в неволни съучастници
Според информацията, ShinyHunters са се обаждали на служители в диагностичната компания и са използвали социално инженерство, обикновено наричано вишинг или гласов фишинг, за да убедят персонала да предостави идентификационни данни за достъп или да одобри промени по акаунти. Веднъж влезли вътре, нападателите са успели да извлекат голямо количество данни, преди компанията или нейният екип по сигурност да успеят да спрат проникването.
Това не е еднократна тактика за групата. ShinyHunters са използвали същата схема и срещу други големи организации. Пробивът в данните на ADT изложи около 10 милиона записа, след като нападателите използваха почти идентично социално инженерство, за да подмамят служители да предоставят достъп, а пробивът в Charter Communications засегна 4,9 милиона записа чрез същия метод. И в двата случая слабостта не беше техническа уязвимост, а човешка: служител по телефона, който е вярвал, че говори с легитимен човек.
Този модел има значение за начина, по който организациите трябва да мислят за защитата. Вишинг атаките успяват, защото са насочени към доверието и спешността, а не към кода. Убедителен обаждащ се, представящ се за ИТ поддръжка, доставчик или мениджър, често може да стигне по-далеч от сложен експлойт, особено когато служителите не са обучени да проверяват необичайни заявки през втори канал.
Какво беше разкрито и защо аспектът на изнудването има значение
Публикуваният набор от данни според съобщения съдържа около 10,9 милиона уникални имейл адреса, заедно с друга лична и здравна информация, свързана с пациенти и клиенти на диагностичния бизнес. Тъй като компанията изглежда е отказала да плати, ShinyHunters публикуваха данните публично, вместо тихомълком – ход, който групата представя като наказание, като според съобщения заявяват, че компанията „е трябвало да плати откупа“.
Този модел на изнудване и последващо изтичане се превърна в запазена марка на ShinyHunters. Той отразява случилото се след пробива в данните на Zara, където откраднатите клиентски данни бяха проследени до същата група, действаща чрез компрометиране на трета страна доставчик. Общата нишка в тези инциденти е, че нападателите рядко се нуждаят от директен пробив в основните системи на компанията. Те намират по-лесна входна точка – било то доставчик, служител в кол център или помощно бюро – и я използват като опорна точка.
За пробиви, свързани със здравеопазването конкретно, залозите са по-високи от типично изтичане в търговията на дребно. Имейл адреси, съчетани с диагностична или лечебна информация, могат да бъдат използвани за целенасочен фишинг, застрахователни измами или просто разкриване на чувствителна медицинска история, която хората никога не са очаквали да стане публична.
Какво означава това за вас
Ако някога сте използвали услуги на доставчик на диагностика на рак, особено такъв, свързан с този инцидент, струва си да проверите дали вашият имейл адрес се появява в услугите за известяване за пробиви и да следите за необичайна активност по акаунта. Дори ако конкретните ви здравни досиета не са част от изтеклия набор от данни, излагането на имейла ви заедно с името на здравен доставчик може да ви направи мишена за фишинг имейли, проектирани да изглеждат като официални медицински комуникации.
В по-широк план този пробив е напомняне, че защитата на данните не се свежда само до защитни стени и криптиране. Става въпрос и за това колко добре една организация обучава служителите си да разпознават социалното инженерство. Компаниите, работещи с чувствителни здравни данни, са привлекателни мишени именно защото информацията носи дългосрочна стойност и защото едно-единствено успешно телефонно обаждане може да отключи достъп, около който с години е изграждана сигурност.
Практически изводи
- Проверете дали вашият имейл адрес се е появил в този или свързани пробиви, като използвате надеждна услуга за проверка на пробиви, и сменете паролите на всички акаунти, свързани с този адрес.
- Бъдете скептични към непоискани имейли или обаждания, които споменават медицински прегледи, резултати от изследвания или детайли за фактуриране, особено ако ви карат да кликнете върху линк или да потвърдите лична информация.
- Активирайте многофакторно удостоверяване на всеки здравен портал или пациентски акаунт, който използвате, тъй като това намалява щетите, дори ако идентификационните данни бъдат компрометирани.
- Ако взаимодействате с организации, обработващи чувствителни данни, попитайте какви стъпки за проверка използват вътрешно, преди да предоставят достъп до акаунт по телефона, тъй като устойчивостта срещу вишинг често се свежда до политика, а не само до технология.
Както показва моделът на ShinyHunters, пробивът на ShinyHunters в онкодиагностичната компания не е просто история за провала на една-единствена компания. Това е сигнал, че социалното инженерство остава един от най-ефективните инструменти в арсенала на хакерите и че бдителността – както от страна на организациите, така и от страна на индивидите – все още е най-добрата налична защита.




