Zdravotnický gigant se připojuje k vlně vydírání

Společnost McKesson, jeden z největších světových zpracovatelů zdravotnických dat, oznámila závažný únik dat poté, co vyděračská skupina tvrdila, že ukradla stovky milionů záznamů z jejích cloudových systémů. Podle oznámení ukradená data údajně zahrnují identifikátory pacientů, zdravotní údaje, zprávy mezi lékaři a pacienty a dokonce i záznamy týkající se nevyléčitelných nemocí a příčin úmrtí. Útočníci údajně získali přístup prostřednictvím phishingových útoků na přihlašovací údaje zaměstnanců k jednotnému přihlášení (SSO) a poté požadovali výkupné 55 milionů dolarů. McKesson odmítla zaplatit.

Rozsah a citlivost dotčených dat z tohoto incidentu činí jeden z nejznepokojivějších incidentů v oblasti zdravotnictví, které se letos objevily. Na rozdíl od úniků omezených na jména a čísla účtů se tento údajně dotýká těch nejintimnějších kategorií osobních informací: soukromé lékařské komunikace a záznamů o konci života. Tento rozdíl má pro lidi, jejichž data byla odhalena, obrovský význam, protože tento druh informací nelze resetovat jako heslo ani vyměnit jako kreditní kartu.

Proč phishing na SSO stále funguje

Způsob útoku popsaný v tomto incidentu, phishing přihlašovacích údajů zaměstnanců k jednotnému přihlášení za účelem přístupu do cloudových systémů, není novou technikou, ale zůstává ničivě účinný. Systémy SSO jsou navrženy tak, aby zjednodušily přístup tím, že jedna sada přihlašovacích údajů odemyká více interních nástrojů a cloudových platforem. Tato výhoda je přesně tím, co z nich dělá atraktivní cíle: jediný úspěšný phishingový útok na jednoho zaměstnance může potenciálně otevřít dveře k systémům obsahujícím stovky milionů záznamů.

Tento vzorec krádeže přihlašovacích údajů jako vstupního bodu není jedinečný pro ransomware gangy. Státem napojení operátoři používali podobné taktiky k dosažení citlivých systémů, jak je vidět v nedávných zprávách o tvrzeních, že západní malware cíleně útočil na telefony ruských úředníků a v varování Singapuru před APT útoky napojenými na státy na národní infrastrukturu. Ať už je útočníkem zločinecká vyděračská skupina nebo státem financovaná jednotka, základní slabina je často stejná: jediné kompromitované přihlašovací údaje mohou vést k masivnímu úniku dat.

Soukromí v sázce: Krádež zdravotnických dat

To, co tento incident odlišuje od typických firemních úniků, je povaha údajně odcizených dat. Finanční informace lze monitorovat a zmrazit. Lékařské údaje, konverzace mezi lékaři a pacienty a záznamy dokumentující nevyléčitelnou nemoc nebo příčinu úmrtí nelze změnit ani znovu vydat. Pokud byla tato data skutečně exfiltrována v tvrzeném rozsahu, dotčení lidé čelí dlouhodobému ohrožení soukromí, pro které neexistuje jednoduchá náprava.

Je tu také otázka páky. Výkupné požadavky postavené na lékařských datech a datech o konci života jsou obzvláště donucovací, protože hrozbou není jen finanční ztráta, ale potenciální veřejné odhalení některých nejsoukromějších okamžiků v životě člověka nebo smutku rodiny. Rozhodnutí McKesson nezaplatit požadovaných 55 milionů dolarů následuje vzor, který doporučuje mnoho bezpečnostních expertů a donucovacích orgánů, protože platba nezaručuje smazání dat a může podpořit další útoky. Odmítnutí platby ale také znamená, že odcizená data se mohou stále objevit veřejně nebo být prodána, což dotčené jednotlivce ponechává bez větší kontroly nad tím, co se stane dál.

Co to znamená pro vás

Pokud jste kdykoli interagovali se zdravotnickou sítí McKesson, ať už jako pacient, poskytovatel nebo partnerská organizace, tento únik je připomínkou, že úniky zdravotnických dat mají důsledky daleko přesahující běžný reset hesla. Sledujte oficiální oznámení o úniku dat, která jsou často vyžadována zákonem, pokud jsou zapojeny osobní zdravotní informace, a berte vážně jakoukoli komunikaci od McKesson nebo přidružených poskytovatelů zdravotní péče.

Obecněji tento incident zdůrazňuje, jak moc moderní ochrana dat závisí na obraně na úrovni zaměstnanců, jako je povědomí o phishingových útocích a vícefaktorová autentizace, protože jediné odcizené SSO přihlášení údajně stačilo k odhalení záznamů spojených s některými z nejcitlivějších částí zdravotní historie lidí.

Praktická doporučení

  • Sledujte oficiální oznámení o úniku dat od McKesson nebo jakéhokoli propojeného poskytovatele zdravotní péče a čtěte je pozorně, spíše než je odmítat jako běžnou záležitost.
  • Buďte ostražití vůči phishingovým útokům odkazujícím na tento únik; útočníci často využívají mediální pokrytí velkých incidentů ke spuštění následných podvodů.
  • Pokud obdržíte nabídky ochrany identity nebo monitorování úvěru spojené s tímto únikem, zvažte jejich přijetí, ale ověřte, že nabídka pochází přímo od McKesson nebo od ověřeného partnera.
  • Používejte jedinečná, silná hesla a povolte vícefaktorovou autentizaci na všech účtech zdravotnických portálů, které spravujete, protože krádež přihlašovacích údajů zůstává nejčastějším vstupním bodem při incidentech tohoto typu.
  • Sledujte, jak zdravotnické organizace reagují na rozsáhlé pokusy o vydírání, protože výsledek tohoto případu může ovlivnit, jak budou jiné společnosti v budoucnu řešit podobné požadavky na výkupné.

Únik dat společnosti McKesson je jasným příkladem toho, jak phishing jedné sady přihlašovacích údajů může v obrovském rozsahu odhalit hluboce osobní zdravotní informace. Jak se objevuje stále více takových incidentů, zůstává ostražitost vůči oznámením o únicích a důsledné praktiky zabezpečení účtů nejpraktičtější obranou dostupnou jednotlivcům.