Gigant v diagnostice rakoviny se stává nejnovějším terčem ShinyHunters

Vyděračská skupina ShinyHunters zveřejnila datovou sadu obsahující přibližně 10,9 milionu e-mailových adres ukradených velké firmě zabývající se diagnostikou rakoviny poté, co zdravotnická společnost údajně odmítla zaplatit výkupné. Uniklá data obsahují osobní údaje pacientů, zákazníků a jimi využívaných zdravotnických služeb, což vyvolává nové obavy z toho, jak citlivé lékařské informace končí v oběhu na kriminálních fórech. Bezpečnostní výzkumníci spojují tento únik s firmou Exact Sciences, poskytovatelem diagnostiky rakoviny, ačkoli přesný rozsah postižených osob se stále vyhodnocuje.

Jak vishing proměnil zaměstnance v nevědomé spolupachatele

Podle zpráv ShinyHunters zavolali zaměstnancům diagnostické společnosti a pomocí sociálního inženýrství, běžně nazývaného vishing neboli voice phishing, přesvědčili personál, aby předal přístupové údaje nebo schválil změny na účtech. Jakmile se útočníci dostali dovnitř, dokázali získat velké množství dat, než firma nebo její bezpečnostní tým mohli narušení zastavit.

Pro tuto skupinu nejde o ojedinělou taktiku. ShinyHunters použili stejný scénář i proti dalším velkým organizacím. Únik dat ADT odhalil přibližně 10 milionů záznamů poté, co útočníci použili téměř identické sociální inženýrství, aby přiměli zaměstnance k udělení přístupu, a narušení Charter Communications postihlo stejným způsobem 4,9 milionu záznamů. V obou případech nebyla slabinou technická zranitelnost, ale lidský faktor: zaměstnanec na telefonu, který uvěřil, že hovoří s někým legitimním.

Tento vzorec je důležitý pro to, jak by organizace měly přemýšlet o obraně. Vishingové útoky uspějí, protože cílí na důvěru a naléhavost namísto kódu. Přesvědčivý volající, který tvrdí, že je z IT podpory, dodavatel nebo manažer, se často dostane dál než sofistikovaný exploit, zvláště když zaměstnanci nejsou vyškoleni, aby neobvyklé požadavky ověřovali druhým kanálem.

Co bylo odhaleno a proč na vydírání záleží

Zveřejněná datová sada údajně obsahuje přibližně 10,9 milionu unikátních e-mailových adres spolu s dalšími osobními a zdravotními informacemi spojenými s pacienty a zákazníky diagnostické firmy. Protože společnost zřejmě odmítla zaplatit, ShinyHunters data zveřejnili veřejně namísto potichu, což skupina prezentovala jako trest, přičemž údajně prohlásila, že firma "měla zaplatit výkupné".

Tento model „nejdřív vydírání, pak únik“ se stal poznávacím znamením ShinyHunters. Odráží to, co se stalo po úniku dat Zary, kde byla ukradená data zákazníků spojena se stejnou skupinou operující přes kompromitovaného dodavatele třetí strany. Společným jmenovatelem těchto incidentů je, že útočníci jen zřídka potřebují proniknout přímo do hlavních systémů společnosti. Najdou snazší vstupní bod, ať už je to dodavatel, zaměstnanec call centra nebo helpdesk, a využijí ho jako opěrný bod.

U úniků souvisejících se zdravotnictvím jsou sázky vyšší než u běžného úniku z maloobchodu. E-mailové adresy spojené s diagnostickými nebo léčebnými informacemi lze využít k cílenému phishingu, pojistným podvodům nebo prostě k odhalení citlivé zdravotní historie, o níž lidé nikdy nepředpokládali, že se stane veřejnou.

Co to znamená pro vás

Pokud jste někdy využili služeb poskytovatele diagnostiky rakoviny, zejména toho, který je s tímto incidentem spojen, stojí za to zkontrolovat, zda se vaše e-mailová adresa neobjevuje ve službách upozorňujících na úniky dat, a sledovat neobvyklou aktivitu na účtech. I když vaše konkrétní zdravotní záznamy nebyly součástí uniklé datové sady, zveřejnění vašeho e-mailu společně se jménem poskytovatele zdravotní péče z vás může udělat terč phishingových e-mailů, které se tváří jako oficiální lékařská komunikace.

V širším smyslu je tento únik připomínkou, že ochrana dat není jen o firewallech a šifrování. Jde také o to, jak dobře organizace školí své zaměstnance, aby rozpoznali sociální inženýrství. Společnosti nakládající s citlivými zdravotními daty jsou atraktivním terčem právě proto, že tyto informace mají dlouhodobou hodnotu a že jediný úspěšný telefonát může odemknout přístup, kolem něhož se léta budovalo zabezpečení.

Praktická doporučení

  • Zkontrolujte, zda se vaše e-mailová adresa objevila v tomto nebo souvisejících únicích, pomocí důvěryhodné služby pro kontrolu úniků dat, a změňte hesla u všech účtů spojených s touto adresou.
  • Buďte obezřetní u nevyžádaných e-mailů nebo hovorů, které odkazují na lékařské schůzky, výsledky testů nebo platební údaje, zejména pokud vás žádají o kliknutí na odkaz nebo potvrzení osobních údajů.
  • Zapněte vícefaktorové ověřování na všech zdravotnických portálech nebo pacientských účtech, které používáte, protože to snižuje škody i v případě kompromitace přihlašovacích údajů.
  • Pokud komunikujete s organizacemi, které nakládají s citlivými daty, ptejte se, jaké ověřovací kroky interně používají před udělením přístupu k účtu po telefonu, protože odolnost vůči vishingu často závisí na zásadách, nikoli pouze na technologii.

Jak ukazuje vzorec ShinyHunters, únik dat v diagnostice rakoviny způsobený ShinyHunters není jen příběhem selhání jedné společnosti. Je to signál, že sociální inženýrství zůstává jedním z nejúčinnějších nástrojů v arzenálu hackerů a že ostražitost ze strany organizací i jednotlivců je stále tou nejlepší dostupnou obranou.