Co ShinyHunters tvrdí, že ukradl od společnosti McKesson

Vyděračská skupina ShinyHunters zveřejnila nárok vůči společnosti McKesson Corporation, jedné z největších zdravotnických distribučních společností ve Spojených státech, přičemž tvrdí, že ukradla přibližně 284 milionů záznamů. Skupina zveřejnila svůj příspěvek 31. srpna a stanovila termín 1. září, do kdy má společnost McKesson zahájit vyjednávání o výkupném, přičemž požaduje přibližně 55 milionů dolarů, což je jeden z nejvyšších veřejně zveřejněných vyděračských požadavků spojených s jediným nárokem na únik dat.

ShinyHunters je dobře známé jméno ve světě vydírání s historií vysoce profilovaných úniků dat a agresivními taktikami výkupného. Jeho přístup obvykle následuje známý vzorec: ukrást nebo tvrdit, že ukradl velké objemy dat, zveřejnit důkazy nebo vzorky na únikovém webu a vyvíjet tlak na oběť organizaci s krátkým veřejným termínem, než pohrozí širším zveřejněním nebo prodejem dat. Společnost McKesson potvrdila, že zaznamenala incident v oblasti kybernetické bezpečnosti, přičemž plný rozsah, včetně toho, k jakým datům přesně bylo přistoupeno a kolik jednotlivců je ovlivněno, je stále ověřován a zveřejňován prostřednictvím oficiálních kanálů.

Proč jsou zdravotnická data hlavním cílem vydírání

Zdravotnické organizace jsou téměř na vrcholu seznamu cílů vyděračských skupin a není těžké pochopit proč. Lékařské záznamy často kombinují vysoce citlivé osobní údaje, informace o pojištění a identifikátory, které jsou mnohem hodnotnější a mnohem obtížněji nahraditelné než ukradené číslo kreditní karty. Na rozdíl od kompromitované karty, kterou lze zrušit a znovu vydat během minut, zdravotní historie člověka, diagnostické kódy nebo záznamy o předpisech nevyprší a nelze je jednoduše vyměnit.

Tato stálost je přesně to, co dělá zdravotnická data tak užitečnými pro zločince provozující vyděračská schémata. Únik zahrnující stovky milionů záznamů dává útočníkům obrovskou páku: hrozba úniku citlivých zdravotních informací vytváří tlak nejen ze strany představenstva společnosti a právního týmu, ale potenciálně také ze strany regulačních orgánů a samotných pacientů. Velké distribuční společnosti a firmy přidružené ke zdravotnictví také mívají data protékající více systémy a aplikacemi třetích stran, což může rozšířit potenciální útočnou plochu a ztížit plné zúčtování všeho, co mohlo být vystaveno.

Jak zkontrolovat, zda byla vaše data vystavena, a omezit škody

Pokud jste někdy dostávali léky, předpisy nebo zdravotnické služby spojené s distribuční sítí společnosti McKesson, ať už přímo nebo prostřednictvím lékárny či poskytovatele, který spoléhá na její systémy, stojí za to podniknout několik preventivních kroků nyní, spíše než čekat na formální oznámení.

Začněte sledováním oficiálních oznámení o narušení dat od společnosti McKesson nebo od vašeho poskytovatele zdravotní péče a lékárny. Tato oznámení, pokud jsou vydána, obvykle vysvětlují, jaké kategorie dat byly zahrnuty a jaké nápravné služby, jako je monitorování kreditu, jsou nabízeny. Mezitím zvažte umístění upozornění na podvod nebo zmrazení kreditu u hlavních úvěrových kanceláří, protože vystavené osobní identifikátory lze použít pro krádež identity, i když čísla finančních účtů nejsou přímo zahrnuta. Buďte opatrní na nevyžádané hovory, textové zprávy nebo e-maily odkazující na tento únik, protože události vydírání tohoto typu často spouští vlnu phishingových pokusů od oportunistických podvodníků, odděleně od původních útočníků. Také stojí za to přezkoumat výpisy ze zdravotního pojištění a dokumenty vysvětlující dávky na jakékoli neznámé nároky, což může být časný příznak lékařské krádeže identity.

Důležité je, že tvrzení ShinyHunters o objemu a citlivosti ukradených dat nebyla nezávisle plně ověřena. K neověřeným příspěvkům na únikových webech přistupujte se skepticismem a spoléhejte se na oficiální zveřejnění pro potvrzené podrobnosti o tom, co bylo skutečně ukradeno.

Co se stane dál: Soudní spory, termíny a zveřejnění

Jak je běžné po velkých nárocích na únik dat zahrnujících citlivá data, právní kroky již začaly. Po nároku na 284 milionů záznamů se objevil soudní spor a další právní vývoj je pravděpodobný, zatímco společnost McKesson prochází svým vyšetřováním a povinnostmi zveřejnění. Můžete sledovat vývoj soudního sporu o únik dat McKesson, jak se odvíjí, protože soudní řízení často vynese na povrch další podrobnosti o rozsahu incidentu, které společnosti dosud veřejně nepotvrdily.

Mezitím, samostatně stanovený termín ShinyHunters pro vyjednávání o výkupném vyvíjí tlak na společnost McKesson, aby reagovala rychle, ale společnosti čelící vyděračským požadavkům obecně neplatí podle časového plánu útočníka a takový krok nenabízí žádnou záruku, že ukradená data budou skutečně smazána nebo zůstanou soukromá. Očekávejte, že se situace bude v nadcházejících týdnech vyvíjet, jak společnost McKesson vydává formální oznámení, regulační orgány se potenciálně zapojí a na světlo vyjdou další podrobnosti o skutečném rozsahu úniku.

Co to znamená pro vás

Pro většinu lidí není okamžité riziko samotné vyjednávání o výkupném, ale to, co se stane s jejich osobními a zdravotními informacemi bez ohledu na to, zda společnost McKesson zaplatí. Nárok na únik dat McKesson od ShinyHunters podtrhuje širší pravdu o vydírání zdravotnických dat: jakmile jsou citlivé záznamy ukradeny, hrozba pro pacienty existuje, ať už je platba provedena nebo ne. Vaší nejlepší obranou je proaktivní monitorování spíše než čekání na to, jak se vyjednávání vyvine.

Klíčové poznatky

  • Sledujte oficiální oznámení o narušení dat od společnosti McKesson nebo vašeho poskytovatele zdravotní péče spíše než spoléhejte na neověřená tvrzení z únikových webů.
  • Zvažte zmrazení kreditu nebo upozornění na podvod, pokud věříte, že vaše data mohla být zahrnuta do úniku.
  • Přezkoumejte lékařské účty a výpisy z pojištění na příznaky lékařské krádeže identity.
  • Zůstaňte ostražití vůči phishingovým pokusům, které mohou odkazovat na tento únik s cílem získat další informace.
  • Sledujte oficiální zveřejnění a soudní řízení pro potvrzené, ověřené podrobnosti o rozsahu incidentu.