Hvad McKesson-bruddet afslørede, og hvem der er berørt

McKesson-bruddet på sundhedsdata er en påmindelse om, at hospitaler, apoteker og de medicinske forsyningskæder bag dem kun er så sikre som de tredjepartssystemer, de er afhængige af. Som en af de største distributører af medicinsk udstyr i USA berører McKesson en enorm andel af landets recept- og sundhedslogistik, hvilket betyder, at et brud i denne skala breder sig ud til utallige klinikker og praksisser, herunder dem i Las Vegas, der er afhængige af McKessons distributions- og datasystemer til den daglige drift.

For en fuldstændig gennemgang af omfanget af denne hændelse, herunder hvordan angriberne kendt som ShinyHunters angiveligt har skaffet sig og forsøger at sælge optegnelser, dækker vores detaljerede rapport om McKesson-bruddet de 284 millioner patientoptegnelser, der er knyttet til denne hændelse, og de tekniske detaljer bag, hvordan det skete.

Hvorfor angribere vælger datatyveri frem for ransomware

I årevis var den dominerende trussel mod sundhedsorganisationer ransomware: angribere krypterede hospitalsystemer, låste personalet ude af patientoptegnelser og planlægningssoftware og krævede betaling for at genoprette adgangen. Denne model er støjende af design. Systemer går ned, alarmer udløses, og IT-teams ved næsten øjeblikkeligt, at noget er galt.

Det, McKesson-sagen fremhæver, er et mere stille og efter alt at dømme farligere skift. Mange afpresningsgrupper i dag springer kryptering helt over. I stedet for at låse data, stjæler de dem blot og truer med at lække dem offentligt, medmindre der betales en løsesum. Der er ingen nedbrudt server, ingen frossen loginskærm og intet oplagt signal om, at noget overhovedet er sket. Det første tegn på problemer er ofte, når stjålne optegnelser dukker op til salg eller i et lækageopslag, nogle gange uger eller måneder efter selve indtrængningen.

Denne tilgang fungerer til angribernes fordel af en simpel grund: truslen om eksponering er ofte lige så effektiv som truslen om nedetid, uden den ekstra kompleksitet ved at implementere og vedligeholde ransomware. For sundhedsudbydere, der besidder følsomme patientoplysninger, betyder det, at brud kan forblive uopdagede meget længere end de ransomware-hændelser, der skabte overskrifter i tidligere år.

Hvordan eksponerede medicinske optegnelser kan misbruges

Brud på sundhedsdata indebærer en anden form for risiko end et stjålet kreditkortnummer. Medicinske optegnelser indeholder ofte en kombination af oplysninger, der er langt sværere at ændre eller annullere: fulde navne, fødselsdatoer, CPR-numre, forsikrings- og Medicaid-identifikatorer, telefonnumre og e-mailadresser. Når disse oplysninger stjæles sammen, giver de kriminelle næsten alt, hvad der er nødvendigt for at begå identitetstyveri, indsende svigagtige forsikringskrav eller åbne nye kreditlinjer i en victims navn.

I modsætning til en kompromitteret adgangskode udløber et CPR-nummer eller en fødselsdato ikke og kan ikke blot nulstilles. Det er en del af det, der gør brud på sundhedsdata som dette så konsekvensrige for patienter, selv dem der aldrig har interageret direkte med McKesson og måske kun er berørt, fordi deres udbyder brugte McKessons systemer et sted i baggrunden.

Skridt patienter kan tage for at beskytte deres data nu

Selvom patienter ikke kan kontrollere, hvordan en leverandør eller distributør sikrer sine systemer, er der konkrete skridt, der reducerer følgerne af et brud som dette.

  • Hold øje med underretningsbreve om brud fra din sundhedsudbyder eller dit apotek, og læs dem omhyggeligt for at forstå præcis, hvilke oplysninger der var involveret.
  • Anmeld svindel eller spærring af kredit hos de største kreditbureauer, hvis CPR-numre eller økonomiske oplysninger blev eksponeret.
  • Overvåg forsikringsopgørelser og Explanation of Benefits-meddelelser for ukendte krav, hvilket kan være et tidligt tegn på medicinsk identitetstyveri.
  • Skift adgangskoder på alle sundhedsportal-konti, og aktivér multifaktor-godkendelse, hvor det tilbydes.
  • Vær skeptisk over for uopfordrede opkald, sms'er eller e-mails, der henviser til bruddet, da angribere ofte bruger disse hændelser som lokkemad til opfølgende phishing-forsøg.

Hvad dette betyder for dig

Hvis du har modtaget behandling gennem en praksis i Las Vegas eller en hvilken som helst udbyder, der arbejder med McKesson, er det værd at behandle dette brud som en personlig sikkerhedshændelse snarere end en fjern virksomhedsoverskrift. Fordi disse afpresningsdrevne angreb ikke altid udløser de oplagte advarselstegn ved en ransomware-hændelse, falder ansvaret ofte på patienterne for at være opmærksomme på underretninger om brud og handle hurtigt, når de ankommer. Fraværet af et øjeblikkeligt systemnedbrud betyder ikke, at dine data ikke blev taget; det kan simpelthen betyde, at angriberne stadig beslutter, hvordan de vil bruge dem.

Vigtige pointer

McKesson-bruddet på sundhedsdata illustrerer en bredere tendens: afpresning uden kryptering er ved at blive en foretrukken taktik, fordi den er mere stille og lige så indbringende. Patienter bør antage, at enhver udbyder, der bruger store tredjepartsleverandører, kan være berørt af en hændelse som denne, og bør tage proaktive skridt, kreditorovervågning, svindelalarmer og omhyggelig gennemgang af forsikringsaktivitet, i stedet for at vente på synlige tegn på problemer. For et dybere indblik i, hvordan ShinyHunters udførte dette specifikke angreb, og den fulde skala af de 284 millioner optegnelser, der er involveret, læs vores komplette dækning af McKesson-bruddet og ShinyHunters' tyveri af optegnelser.