Sundhedsteknologivirksomhed bekræfter længerevarende uautoriseret adgang

CareCloud, en virksomhed der leverer elektroniske patientjournalsystemer til sundhedsudbydere, er begyndt formelt at underrette hundredtusindvis af patienter om, at deres medicinske data blev stjålet i et brud tidligere i år. Ifølge virksomheden havde hackere adgang til et af dets datalagre for elektroniske patientjournaler i mindst seks dage, mellem 10. og 16. marts, før indtrængningen blev opdaget og inddæmmet.

Meddelelsen kommer måneder efter selve hændelsen, et tidsrum der er almindeligt ved sundhedsdataindbrud, fordi virksomheder typisk har brug for tid til at undersøge omfanget af den uautoriserede adgang, samarbejde med retsmedicinske efterforskere og forberede juridiske meddelelser, før de kontakter de berørte. For patienterne betyder denne forsinkelse imidlertid, at personlige helbredsoplysninger kan have været i omløb eller i fare i en længere periode, før de overhovedet fik besked.

En usædvanlig drejning: En hacker der delte beviser

Det, der adskiller denne hændelse fra mange andre sundhedsdataindbrud, er, hvordan gerningsmanden henvendte sig til CareCloud. Virksomheden oplyste, at en hacker påtog sig ansvaret for indtrængningen og, bemærkelsesværdigt, delte prøver af de stjålne data direkte med virksomheden sammen med et løsesumskrav for at forhindre, at oplysningerne blev offentliggjort online. At dele dataprøver som pressionsmiddel er ikke branchestandard for ransomware- eller afpresningsaktører, der oftere truer med at offentliggøre stjålne filer uden at fremlægge beviser på forhånd. Denne detalje tyder på, at gerningsmanden ønskede hurtigt at opbygge troværdighed, sandsynligvis for at presse CareCloud til at betale i stedet for at risikere en langvarig forhandling.

På trods af dette har ingen etableret ransomware-gruppe eller afpresningsbande offentligt taget æren for bruddet. Den form for uklarhed er ikke usædvanlig i det nuværende trusselslandskab, hvor enkeltpersoner, mindre grupper eller affilierede, der arbejder uden for et anerkendt ransomware-brand, i stigende grad udfører angreb uden at hævde dem på de lækagesider, der typisk bruges af større cyberkriminelle operationer. Fraværet af et navngivet krav reducerer ikke nødvendigvis eksponeringens alvor; det gør blot tilskrivning og overvågning vanskeligere for efterforskere og de berørte patienter.

Denne underretningsindsats følger en tidligere offentliggørelse i år, hvor CareCloud bekræftede, at hackere havde fået adgang til patientjournaler knyttet til den samme bredere sikkerhedshændelse. Udsendelsen af meddelelser til hundredtusindvis af personer repræsenterer næste fase i denne offentliggørelsesproces, mens virksomheden gennemgår detaljerne om, præcis hvis data der blev berørt, og hvilke kategorier af oplysninger der blev eksponeret.

Hvorfor sundhedsdataindbrud medfører uforholdsmæssig stor risiko

Elektroniske patientjournaler indeholder typisk en blanding af meget følsomme oplysninger: navne, fødselsdatoer, personnumre (CPR-numre), forsikringsoplysninger, diagnose- og behandlingshistorik og nogle gange fakturerings- eller finansielle data. I modsætning til et kompromitteret kodeord kan denne type oplysninger ikke blot nulstilles. Medicinsk identitetstyveri, forsikringssvig og målrettede phishing-kampagner er alle realistiske udfald, når denne type data ender i de forkerte hænder, og virkningerne kan vise sig måneder eller endda år efter det oprindelige brud.

Sundhedsteknologileverandører som CareCloud er i en særligt sårbar position, fordi de behandler og opbevarer data på vegne af flere udbyderorganisationer, hvilket betyder, at et enkelt brud hos én leverandør kan sprede sig til patienter på tværs af mange forskellige klinikker og hospitalssystemer, der aldrig direkte interagerede med den kompromitterede virksomhed. Som tidligere rapporteret har omfanget af CareClouds eksponering berørt millioner af patientjournaler i hele deres kundebase, hvilket understreger, hvor koncentreret risikoen bliver, når så mange sundhedsdata strømmer gennem et lille antal teknologileverandører.

Hvad det betyder for dig

Hvis du har modtaget eller senere modtager et underretningsbrev fra CareCloud, så tag det alvorligt, selvom sproget lyder rutinepræget. Læs brevet grundigt for at forstå præcis, hvilke kategorier af dine oplysninger der var involveret, da ikke alle underrettede personer har fået eksponeret de samme data. Hvis personnumre eller forsikringsidentifikatorer var inkluderet, bør du overveje at placere en svindeladvarsel eller kreditfrys hos de større kreditoplysningsbureauer. Hold nøje øje med dine forsikringsopgørelser og medicinske regninger for tjenester, du ikke genkender, da medicinsk identitetstyveri kan være sværere at få øje på end standard finansielt svindel. Vær forsigtig med opfølgende e-mails, opkald eller sms'er, der hævder at være fra CareCloud eller din sundhedsudbyder, og som beder dig bekræfte personlige oplysninger, da brudunderretninger ofte udnyttes af svindlere, der kører phishing-kampagner.

Hovedpointer

CareClouds underretningsproces er en påmindelse om, at sundhedsdataindbrud ofte udfolder sig i faser, hvor den indledende indtrængen, efterforskning og endelige underretning er adskilt af måneder. Patienter, der er berørt af denne hændelse, bør nøje gennemgå eventuelle underretningsbreve, tilmelde sig tilbudt kreditovervågning, hvis muligt, og forblive opmærksomme på mistænkelig kommunikation, der refererer til deres sygehistorik eller forsikringsoplysninger. Efterhånden som sundhedsorganisationer fortsat er afhængige af tredjeparts teknologileverandører til at håndtere følsomme data, fremhæver hændelser som denne, hvorfor årvågenhed fra både virksomheder og patienter forbliver afgørende længe efter, at et brud først opdages.