Co ShinyHunters ukradli společnosti Abbott a dalším zdravotnickým firmám
Nová vlna útoků spojených s hackerskou skupinou ShinyHunters zasáhla společnost Abbott, diverzifikovaného giganta ve zdravotnictví a farmacii, a narušila provoz spojený s výzkumem léků proti rakovině. Ve stejném zpravodajském cyklu přišla zpráva, že Národní asociace komisařů pro pojišťovnictví (NAIC) potvrdila únik dat, při němž si ShinyHunters nárokují krádež 3,1 TB dat, údajně prostřednictvím zero-day zranitelnosti v Oracle. Samostatně společnost Novo Nordisk, výrobce léků Ozempic a Wegovy, zveřejnila vlastní kybernetický útok a odhalila, že byla narušena data z klinických studií.
Tyto incidenty nejsou identické svým rozsahem ani potvrzeným původcem, ale dohromady vykreslují znepokojivý obrázek: únik farmaceutických dat, na němž se podílejí ShinyHunters nebo podobné taktiky, už není ojedinělou událostí. Stává se opakujícím se rysem sektoru zdravotnictví a věd o živé přírodě, kde výzkumné pipeline, regulační orgány i výrobci léků sedí na pokladech cenných dat, k nimž se hackeři stále častěji dokážou dostat.
Proč jsou data z klinických studií a zdravotní záznamy pro hackery hlavním cílem
Data z klinických studií jsou pro útočníky jedinečně cenná. Často obsahují identifikátory pacientů, zdravotní historii, genetické informace a podrobnosti o experimentálních léčbách, které jsou stále v regulačním přezkumu. Pro společnost jako Abbott únik, který naruší výzkum léků proti rakovině, nepředstavuje jen riziko odhalení dat – může zpozdit vývoj léčby, na niž pacienti čekají. Pro Novo Nordisk znamená odhalení dat z klinických studií spojených s blockbusterovými léky jako Ozempic a Wegovy ještě vyšší sázky, vzhledem k intenzivnímu zájmu veřejnosti a finančnímu zájmu o tyto produkty.
Únik NAIC poukazuje na jiné, ale související riziko: regulační a oborové organizace, které agregují citlivá data od více společností, se stávají jedinými body selhání. Když ShinyHunters tvrdí, že ukradli 3,1 TB dat prostřednictvím zero-day zranitelnosti Oracle, podtrhuje to, jak jediná neopravená zranitelnost v široce používaném podnikovém softwaru může způsobit kaskádový efekt napříč celým sektorem a postihnout organizace, které na vzniku chyby neměly žádný přímý podíl.
Jak může únik farmaceutických dat vést ke krádeži identity a pojistným podvodům
Když uniknou data pacientů nebo klinických studií, důsledky sahají daleko za narušenou společnost. Zdravotní záznamy obvykle obsahují bohatou kombinaci osobních údajů, včetně jmen, dat narození, zdravotního stavu a někdy i informací o pojištění nebo financích. V nesprávných rukou mohou být tato data zneužita ke krádeži identity, podvodným pojistným nárokům nebo cíleným phishingovým kampaním, které se vydávají za poskytovatele zdravotní péče či výrobce léků.
Nejde o hypotetické riziko. Úniky zdravotních dat opakovaně ukázaly, jak se odhalené záznamy promítají do reálné újmy pro spotřebitele. Únik dat společnosti Hims & Hers například odhalil chráněné zdravotní informace (PHI) a posloužil jako případová studie toho, jak rychle mohou citlivá zdravotní data skončit v kompromitovaném stavu a jaké kroky museli postižení pacienti poté podniknout. Incidenty v Abbott a NAIC sledují podobný vzorec: jakmile jsou zdravotní nebo klinická data ukradena, je velmi obtížné je zadržet a lidé, jejichž informace byly zasaženy, často nemají žádný přehled o tom, kde skončí.
Kroky, které mohou pacienti a spotřebitelé podniknout k ochraně svého lékařského soukromí
Spotřebitelé jen zřídkakdy mají kontrolu nad tím, jak farmaceutické společnosti, pojišťovny nebo výzkumné organizace zabezpečují svá data, přesto existují konkrétní kroky, které stojí za to podniknout poté, co vyjde najevo únik farmaceutických dat zahrnující ShinyHunters nebo podobného aktéra.
Za prvé, sledujte oznámení o narušení od jakéhokoli poskytovatele zdravotní péče, pojišťovny nebo zadavatele klinické studie, se kterým jste jednali, a berte je vážně, i když se zdají rutinní. Za druhé, kontrolujte výpisy z pojištění a účty za lékařskou péči, zda neobsahují neznámé položky, což může být první známka pojistného podvodu s využitím odcizených osobních údajů. Za třetí, zvažte zřízení varování před podvodem nebo zmrazení úvěru, pokud byly mezi odhalenými daty finanční informace. A konečně buďte skeptičtí vůči nevyžádaným telefonátům nebo e-mailům, které odkazují na klinickou studii, předpis nebo zdravotní stav, protože útočníci často používají uniklá zdravotní data k tomu, aby phishingové pokusy působily přesvědčivěji.
Co to znamená pro vás
Pokud jste se účastnili klinické studie, užíváte léky od společnosti jako Novo Nordisk nebo máte jakýkoli vztah ke zdravotnickým produktům Abbott, vyplatí se v následujících týdnech sledovat oficiální oznámení o narušení. Podrobnosti o tom, čí data byla přesně zasažena a jak, se stále objevují, ale vzorec napříč těmito incidenty ukazuje, že zdravotnická a farmaceutická data zůstávají vysoce cenným cílem. Nemůžete sami opravit software Oracle ani zabezpečit interní systémy Abbott, ale můžete ovlivnit, jak zareagujete, jakmile zjistíte, že vaše informace mohly být zasaženy.
Klíčové poznatky
- Ověřte, zda jste byli přímo informováni společností Abbott, Novo Nordisk, NAIC nebo přidruženou organizací o tomto narušení.
- V následujících měsících pečlivě sledujte zdravotní a pojistné výpisy, zda nevykazují neznámou aktivitu.
- Zvažte zmrazení úvěru nebo varování před podvodem, pokud byly mezi odhalenými záznamy finanční údaje.
- Buďte obezřetní vůči pokusům o phishing související se zdravím, které odkazují na konkrétní léčbu nebo účast ve studii.
- Projděte si, jak byly řešeny jiné incidenty se zdravotními daty, například únik Hims & Hers, abyste pochopili, jaké ochranné kroky by postižení pacienti měli očekávat.




