Co se při útoku na Craneware stalo
Společnost Craneware, britský poskytovatel softwaru pro správu fakturace a výnosového cyklu ve zdravotnictví, potvrdila, že se stala obětí kybernetického útoku, při němž došlo k úniku dat zaměstnanců a zákazníků. Firma spolupracuje s více než 2 000 americkými nemocnicemi, což znamená, že důsledky tohoto incidentu sahají daleko za sídlo společnosti Craneware ve Skotsku a hluboko do amerických zdravotnických systémů, které se spoléhají na její fakturační infrastrukturu.
Craneware o narušení informovala FBI a britské regulační orgány, což je krok, který signalizuje jak závažnost průniku, tak jeho přeshraniční dopady. Jako společnost, která zpracovává citlivé finanční a pacientské fakturační údaje pro velkou část americké nemocniční sítě, vyvolává jakékoli narušení jejích systémů okamžité otázky pro nemocnice, pacienty i zaměstnance, jejichž informace mohly platformami Craneware projít.
V této fázi jsou potvrzená fakta jednoznačná: útočníci získali přístup do systémů společnosti Craneware, byla zasažena data zaměstnanců a zákazníků a do případu jsou nyní zapojeny orgány činné v trestním řízení a regulační orgány na obou stranách Atlantiku. Méně jasný zůstává celkový rozsah toho, které záznamy byly odcizeny a kolik jednotlivců bude nakonec třeba informovat.
Jaká data byla vystavena a koho se to týká
Protože společnost Craneware poskytuje fakturační software, nikoli přímou péči o pacienty, vystavená data pravděpodobně zahrnují kombinaci zaměstnaneckých záznamů a zákaznických informací (na straně nemocnic) vázaných na fakturační vztahy, které Craneware spravuje. Vzhledem k tomu, že fakturační platformy ve zdravotnictví obvykle zpracovávají finanční údaje, informace o pojištění a administrativní záznamy společně s identifikátory pacientů, nese tento typ narušení pro pacienty stejné následné riziko jako přímé narušení v nemocnici, přestože původním terčem byl dodavatel třetí strany.
Právě to je hlavní problém narušení u dodavatelů ve zdravotnictví: pacienti mají jen zřídka přímý vztah se společnostmi, jako je Craneware, přesto mohou být jejich data incidentem zasažena, protože dodavatel stojí uprostřed procesu fakturace a výnosového cyklu. Vzhledem k tomu, že na systémy Craneware je napojeno více než 2 000 amerických nemocnic, je potenciální rozsah dopadu, pokud jde o instituce, které možná budou muset vydat vlastní oznámení, značný – i kdyby se počet jednotlivých pacientů, u nichž bude nakonec potvrzeno, že byli zasaženi, ukázal jako menší.
Tento vzorec by měl působit povědomě. Věrně odráží to, co se stalo při narušení 192,7 milionu záznamů společnosti Change Healthcare, kdy se jediné clearingové středisko zpracovávající fakturační a pojistné transakce pro velkou část amerického zdravotnického systému stalo bodem selhání pro obrovské množství navazujících pacientů a poskytovatelů. Fakturační prostředníci ze své podstaty sedí v úzkém hrdle, kde infrastrukturou jediného dodavatele proudí obrovské objemy citlivých dat.
Jak chránit svá zdravotní data po narušení fakturačního systému
Pokud jste absolvovali péči v nemocnici, která spolupracuje se společností Craneware, nebo chcete být jednoduše obezřetní vzhledem k tomu, jak běžná se tato narušení na straně dodavatelů stala, stojí za to podniknout konkrétní kroky již nyní, nečekat na formální oznamovací dopis.
Zaprvé sledujte oficiální komunikaci od své nemocnice nebo zdravotnického systému, nejen od samotné společnosti Craneware. Nemocnice jsou obvykle těmi, kdo vydávají přímá oznámení zasaženým pacientům, protože právě ony mají skutečný pečovatelský vztah. Dejte si pozor na phishingové e-maily nebo hovory odkazující na toto narušení, protože podobné incidenty často zneužívají podvodníci vydávající se za nemocnice nebo fakturační oddělení.
Zadruhé zvažte zavedení výstrahy před podvodem nebo zmrazení úvěru u hlavních úvěrových registrů, pokud mohly být zasaženy fakturační nebo finanční informace. Data zdravotní fakturace často zahrnují identifikátory pojištění a platební údaje, které lze zneužít k finančním podvodům, nejen ke krádeži lékařské identity.
Zatřetí se přihlaste do monitorování úvěru, pokud je nabízeno v rámci reakce na narušení, a pravidelně kontrolujte své úvěrové zprávy, i kdyby nabízeno nebylo. Spojení monitorování úvěru s pečlivou hygienou účtů, jako jsou jedinečná hesla pro pacientské portály a zapnutí dvoufaktorového ověřování tam, kde je k dispozici, snižuje pravděpodobnost, že ukradené přihlašovací údaje povedou k dalšímu převzetí účtů.
A konečně, při přístupu na pacientské portály, fakturační účty nebo stránky pojišťoven z veřejných či sdílených sítí poskytuje použití VPN další vrstvu ochrany před odposlechem, což je obzvláště užitečné, pokud své účty v týdnech po oznámení narušení sledujete pečlivěji.
Proč je zdravotnická fakturační infrastruktura neustále terčem útoků
Zdravotnické fakturační systémy se staly atraktivním cílem právě proto, že stojí na průsečíku finančních dat, informací o pojištění a pacientských záznamů, což vše zpracovávají v obrovském měřítku pro stovky či tisíce klientských institucí najednou. Úspěšný útok na jednoho dodavatele může přinést data vázaná na desítky nebo stovky nemocnic současně, což z těchto společností činí v porovnání s útoky na jednotlivé nemocnice jednu po druhé nepoměrně hodnotnější cíle.
Incident Craneware, který následuje stejný scénář jako jiná rozsáhlá narušení fakturačních a clearingových systémů, podtrhuje, že zranitelnost nemusí nutně spočívat v bezpečnostní úrovni jakékoli jednotlivé nemocnice. Jde o sdílenou infrastrukturu, která propojuje tisíce institucí s malým počtem dodavatelů, a vytváří tak koncentrované riziko, které se útočníci naučili opakovaně využívat.
Co to znamená pro vás
Pokud jste v posledních letech absolvovali nemocniční péči v USA, existuje přiměřená pravděpodobnost, že vaše fakturační data někdy prošla systémem, jako je Craneware. Toto narušení nemusí nutně znamenat, že vaše konkrétní záznamy byly odcizeny, je ale signálem, abyste bez ohledu na to posílili svou vlastní obranu. Narušení dat ve zdravotnické faktuře společnosti Craneware je připomínkou, že pacienti často mají jen malý přehled o tom, kteří externí dodavatelé s jejich informacemi nakládají, což činí z osobní ostražitosti – nejen z důvěry v institucionální bezpečnost – důležitou součást ochrany vašich dat.
Praktické kroky
- Sledujte oficiální oznámení od své nemocnice nebo zdravotnického systému ohledně narušení Craneware a veškerou komunikaci si před klikáním na odkazy ověřte prostřednictvím oficiálních kanálů.
- Zaveďte výstrahu před podvodem nebo zmrazení úvěru, pokud máte podezření, že mohly být vystaveny fakturační nebo finanční údaje.
- Přihlaste se do monitorování úvěru a v následujících měsících kontrolujte své úvěrové zprávy.
- Používejte silná, jedinečná hesla a dvoufaktorové ověřování na všech pacientských portálech a fakturačních účtech.
- Při přístupu k citlivým zdravotnickým účtům na veřejných nebo sdílených Wi-Fi sítích používejte VPN.




