Føderale agenturer siger, at en cyberkriminalitetsgruppe kendt som Diaxin Team har ramt sundhedsorganisationer med ransomware og stjålet patientdata. For patienter er advarslen en påmindelse om, at de mest følsomme oplysninger om dig ofte ligger på systemer, du ikke kontrollerer. Dette opslag forklarer, hvad myndighederne har sagt om Diaxin Teams ransomware-aktivitet i sundhedssektoren, hvordan stjålne journaler typisk misbruges, og hvilke praktiske skridt der reducerer din eksponering.

Hvad myndighederne siger, at Diaxin Team har gjort

Ifølge rapporten fra Chief Healthcare Executive beskriver føderale agenturer Diaxin Team som en cyberkriminalitetsgruppe, der har målrettet sundhedsorganisationer med ransomware og stjålet patientdata. Den kombination er vigtig. Ransomware krypterer systemer, så personalet ikke kan bruge dem, mens datatyveri giver angriberne en ekstra løftestang: betal, eller de stjålne oplysninger kan blive afsløret.

En bemærkning om navngivning: kildeartiklen bruger stavemåden "Diaxin", mens andre offentliggjorte rapporter og sikkerhedssporingsværktøjer staver gruppens navn "Daixin". Disse ser ud til at henvise til den samme gruppe. Andre dækninger peger også på en fælles rådgivning fra Cybersecurity and Infrastructure Security Agency (CISA), FBI og Department of Health and Human Services om gruppens aktivitet.

Kildesammendraget nævner ikke specifikke ofre eller giver tal, så det er bedst ikke at antage, hvor mange patienter der er berørt. Hvis din udbyder på et tidspunkt er involveret i en hændelse som denne, er organisationen selv det pålidelige sted at få at vide, hvad der skete med dine journaler.

Hvordan stjålne patientdata udnyttes

Medicinske journaler er værdifulde, fordi de samler mange former for personlige oplysninger på ét sted. Afhængigt af udbyderen kan en journal indeholde dit navn, adresse, fødselsdato, forsikringsoplysninger og sygehistorie. Det er mere end nok til at forårsage problemer langt ud over det oprindelige angreb.

Almindelige måder, hvorpå denne type data misbruges, omfatter:

  • Identitetstyveri: Navne, fødselsdatoer og offentlige identifikatorer kan bruges til at åbne konti eller ansøge om kredit i dit navn.
  • Medicinsk og forsikringsmæssig svindel: Forsikringsoplysninger kan bruges til at fakturere for ydelser, du aldrig har modtaget, hvilket kan rode i dine journaler og din ydelseshistorik.
  • Phishing og svindel: Angribere, der kender din udbyder, dine aftaler eller dine sygdomme, kan skrive overbevisende beskeder, der ser ud til at komme fra en klinik eller et forsikringsselskab.
  • Afpresning: Følsomme helbredsoplysninger kan bruges til at presse enten organisationen eller i nogle tilfælde enkeltpersoner.

Presstaktikken bag disse angreb er ofte et offentligt lækagesite, hvor kriminelle oplister ofre og truer med at offentliggøre data. Vores dækning af Gerrity Stone ransomware-kravet viser, hvordan disse lister fungerer, og hvorfor et krav på et lækagesite ikke er det samme som en fuldt bekræftet hændelse. Ligeledes illustrerer vores rapport om ShadowByt3$-kravet mod Nottingham Trent University, hvor hurtigt spørgsmål om eksponerede data følger en ransomware-meddelelse.

Hvorfor en VPN ikke beskytter data, en udbyder allerede har mistet

Fordi dette er et privatlivssite, er det værd at være direkte: en VPN er ikke et forsvar mod denne type angreb. En VPN krypterer trafikken mellem din enhed og VPN-serveren og kan skjule din IP-adresse for de websteder, du besøger. Den gør intet ved data, som et hospital, en klinik eller en faktureringsleverandør opbevarer på sine egne servere.

I en ransomware- og datatyverihændelse går angriberne efter organisationens systemer, ikke din hjemmeforbindelse. Når en udbyder opbevarer dine journaler, og en ubuden gæst kopierer dem, kan intet værktøj på din enhed trække dem tilbage. En VPN kan stadig være et fornuftigt lag til ting som at bruge offentlig Wi-Fi til at tilgå en patientportal, men den bør ikke forveksles med beskyttelse mod et brud hos udbyderen.

Det realistiske mål efter et brud i sundhedssektoren er skadesbegrænsning: gør stjålne oplysninger sværere at bruge, og opdag misbrug tidligt.

Hvad dette betyder for dig

Du kan ikke forhindre en sundhedsorganisation i at blive målrettet, men du kan begrænse, hvad en angriber kan gøre med dine oplysninger. De største risici er svindel ved hjælp af din identitet og svindelnumre, der afhænger af detaljer fra din sygehistorie. At handle tidligt er langt lettere end at rydde op bagefter, og de fleste af trinene nedenfor er gratis.

Skridt patienter kan tage for at begrænse eksponering

Hold øje med brudmeddelelser. Udbyderer, der oplever et brud, underretter typisk berørte patienter pr. post eller e-mail. Læs disse breve omhyggeligt i stedet for at kassere dem, og bekræft enhver e-mailmeddelelse ved at kontakte udbyderen via et telefonnummer, du allerede har tillid til.

Stram dine loginoplysninger. Skift adgangskoden til din patientportal og til enhver konto, der deler den. Brug en unik adgangskode til hver konto, ideelt opbevaret i en adgangskodemanager, og slå multi-faktor-godkendelse til, hvor det tilbydes.

Frys din kredit. En kreditfrysning begrænser, at nye konti kan åbnes i dit navn, og koster generelt intet. Hvis et brud involverer identifikatorer som din fødselsdato eller dit offentlige ID-nummer, er en frysning et af de stærkeste tilgængelige skridt.

Overvåg fakturering og forsikringsopgørelser. Gennemgå forklaringer på ydelser og medicinske regninger for ydelser, du ikke genkender. Rapportér alt mistænkeligt til dit forsikringsselskab og udbyderen med det samme.

Vær skeptisk over for uventede beskeder. Beskeder, der nævner din læge, et laboratorieresultat eller en ubetalt regning, kan være udformet ud fra stjålne data. Klik ikke på links, og giv ikke oplysninger; kontakt organisationen direkte i stedet.

Vigtige pointer

Den føderale advarsel om Diaxin Team viser, at ransomware-bander kombinerer systemnedlukninger med tyveri af patientdata. En VPN kan ikke gøre et brud hos udbyderen ugjort, så de mest effektive beskyttelser er praktiske: tjek for brudmeddelelser fra dine udbydere, opdater dine adgangskoder og aktivér multi-faktor-godkendelse, frys din kredit, og hold øje med faktureringsopgørelser. For mere kontekst om, hvordan afpresning via lækagesites udspiller sig, kan du læse vores dækning af Gerrity Stone ransomware-kravet, og brug et par minutter i denne uge på at sikre de konti, der er knyttet til din sundhedspleje.