Firma v oblasti zdravotnických technologií potvrzuje delší neoprávněný přístup
Společnost CareCloud, která poskytuje poskytovatelům zdravotní péče služby elektronických zdravotních záznamů, začala formálně informovat statisíce pacientů, že jejich zdravotní údaje byly ukradeny při útoku, ke kterému došlo začátkem letošního roku. Podle vyjádření společnosti měli hackeři přístup k jednomu z jejích úložišť elektronických zdravotních záznamů po dobu nejméně šesti dnů, od 10. do 16. března, než byl průnik odhalen a zastaven.
Oznámení přichází několik měsíců po samotném incidentu, což je u zdravotnických úniků dat běžné, protože společnosti obvykle potřebují čas na vyšetření rozsahu neoprávněného přístupu, spolupráci s forenzními vyšetřovateli a přípravu právních oznámení, než osloví dotčené osoby. Pro pacienty však toto zpoždění znamená, že jejich osobní zdravotní informace mohly kolovat nebo být ohroženy po delší dobu, než se o tom vůbec dozvěděli.
Neobvyklý zvrat: Hacker, který sdílel důkazy
Tento incident se od mnoha jiných úniků zdravotních dat odlišuje způsobem, jakým útočník ke společnosti CareCloud přistoupil. Společnost uvedla, že se k průniku přihlásil hacker a zaslal jí ukázky odcizených dat spolu s výkupným, které mělo zabránit zveřejnění informací na internetu. Sdílení vzorků dat jako nátlakového prostředku není u ransomwarových nebo vyděračských aktérů standardem; ti spíše vyhrožují zveřejněním odcizených souborů, aniž by předem nabízeli důkazy. Tento detail naznačuje, že útočník chtěl rychle prokázat důvěryhodnost, pravděpodobně aby na společnost CareCloud vyvinul tlak a přiměl ji k platbě místo riskování zdlouhavého vyjednávání.
Navzdory tomu se k útoku veřejně nepřihlásila žádná známá ransomware skupina ani vyděračský gang. Tento druh nejasností není v současném prostředí hrozeb neobvyklý – stále častěji útočí jednotlivci, menší skupiny nebo přidružené subjekty působící mimo zavedené ransomware značky, aniž by své činy hlásily na únikových webech, které obvykle používají větší kyberkriminální operace. Absence konkrétního přihlášení nutně nesnižuje závažnost úniku, pouze ztěžuje určení původu a sledování pro vyšetřovatele i dotčené pacienty.
Toto oznamování navazuje na dřívější sdělení z letošního roku, v němž společnost CareCloud potvrdila, že hackeři získali přístup k lékařským záznamům pacientů v souvislosti se stejným širším bezpečnostním incidentem. Postupné informování stovek tisíc jednotlivců představuje další fázi tohoto procesu, během nějž společnost zpracovává podrobnosti o tom, čích dat se incident týkal a jaké kategorie informací byly odhaleny.
Proč úniky zdravotních dat přinášejí mimořádné riziko
Elektronické zdravotní záznamy obvykle obsahují směs vysoce citlivých informací: jména, data narození, čísla sociálního pojištění, údaje o pojištění, historii diagnóz a léčby a někdy také fakturační nebo finanční údaje. Na rozdíl od kompromitovaného hesla nelze tento druh informací jednoduše resetovat. Zdravotní krádež identity, pojistné podvody a cílené phishingové kampaně jsou reálnými důsledky, když se tyto údaje dostanou do nepovolaných rukou, a jejich následky se mohou projevit měsíce nebo dokonce roky po původním úniku.
Dodavatelé zdravotnických technologií, jako je CareCloud, se nacházejí v obzvláště citlivé pozici, protože zpracovávají a uchovávají data jménem mnoha poskytovatelů zdravotní péče. To znamená, že jediný únik u jednoho dodavatele se může přenést na pacienty z mnoha různých klinik a nemocnic, které s kompromitovanou společností nikdy přímo nepřišly do styku. Jak již bylo dříve uvedeno, odhalení dat společnosti CareCloud zasáhlo miliony záznamů pacientů napříč její klientskou základnou, což podtrhuje, jak koncentrované riziko vzniká, když tolik zdravotních dat proudí přes malý počet technologických poskytovatelů.
Co to znamená pro vás
Pokud jste obdrželi, nebo v budoucnu obdržíte, oznamovací dopis od společnosti CareCloud, berte jej vážně, i když bude formulován rutinně. Přečtěte si dopis pečlivě, abyste přesně porozuměli, jaké kategorie vašich informací byly dotčeny, protože u každého informovaného jednotlivce nemuselo dojít ke stejnému rozsahu úniku. Pokud byla součástí úniku čísla sociálního pojištění nebo identifikátory pojištění, zvažte zavedení výstrahy proti podvodům nebo zmrazení úvěru u hlavních úvěrových registrů. Pečlivě sledujte výpisy z pojištění a lékařské účty, zda neobsahují neznámé služby, protože zdravotní krádež identity lze odhalit hůře než běžné finanční podvody. Buďte obezřetní vůči jakýmkoli následným e-mailům, hovorům nebo textovým zprávám, které se vydávají za CareCloud nebo vašeho poskytovatele zdravotní péče a žádají o ověření osobních údajů, protože oznámení o únicích často zneužívají podvodníci k phishingovým kampaním.
Klíčové poznatky
Proces oznamování společnosti CareCloud připomíná, že úniky zdravotních dat se často odehrávají ve fázích, kdy od prvního průniku, přes vyšetřování až po konečné oznámení uběhnou měsíce. Pacienti, kterých se tento incident týká, by si měli pečlivě prostudovat oznamovací dopisy, využít nabízené sledování úvěrů (je-li k dispozici) a zůstat ostražití vůči podezřelé komunikaci, která odkazuje na jejich zdravotní historii nebo údaje o pojištění. Vzhledem k tomu, že zdravotnické organizace nadále spoléhají na externí technologické dodavatele při správě citlivých záznamů, incidenty, jako je tento, zdůrazňují, proč je ostražitost ze strany společností i pacientů nezbytná ještě dlouho po prvním odhalení úniku.




