To sundhedsbrud, én dårlig uge for patientdata

En frisk opgørelse over sikkerhedshændelser udarbejdet af Secret CISO fremhæver, hvor udsatte sundhedsorganisationer fortsat er for afpresningsdrevne cyberangreb. Blandt de mest markante hændelser: et brud hos OnePoint Patient Care, der angiveligt nåede 800.000 hospicepatienter, og et påstået afpresningsforsøg mod medicinalgiganten Novo Nordisk involving 1,3 terabyte data.

Hændelsen hos OnePoint Patient Care er særligt bekymrende på grund af, hvad der blev eksponeret. Ifølge rapportering kombinerer de kompromitterede journaler medicinsk information, forsikringsoplysninger og identitetsdata – netop den kombination, der gør brud hos hospice og hospice-relaterede tjenester så skadelige. Gruppen INC Ransom har taget ansvar for angrebet og positionerer det som en af de mere betydningsfulde hændelser med brud på sundhedsdata rapporteret denne måned.

Separat stod Novo Nordisk over for et afpresningsforsøg involving angiveligt 1,3 TB data. Selvom de fulde detaljer om, hvad der blev taget, fortsat er begrænsede i offentlig rapportering, signalerer omfanget alene den form for storstilet datatyveri, der er blevet almindelig i dobbelt-afpresnings-ransomware-kampagner, hvor angribere både krypterer systemer og truer med at lække stjålne filer, medmindre der betales.

Hvorfor hospice- og farmadata er et hovedmål

Sundhedsjournaler er værdifulde for angribere netop, fordi de sjældent står alene. En hospicepatients journal indeholder typisk klinisk historie, forsikringsidentifikatorer og personlige identitetsoplysninger på ét sted. Den kombination gør det muligt for kriminelle at forsøge forsikringssvindel, identitetstyveri og målrettede phishing-kampagner ved hjælp af oplysninger, der ser legitime ud, fordi de er det.

Dette er ikke et isoleret mønster. Ransomwaregrupper har i stigende grad fokuseret på sundhedsudbydere og relaterede tjenester, fordi dataene er følsomme, de operationelle konsekvenser er store, og organisationer ofte føler sig pressede til at betale hurtigt for at undgå at forstyrre patientplejen. Føderale myndigheder har gentagne gange flaget denne tendens; fælles adviseringer om trusler som Gunra ransomware har for eksempel specifikt fremhævet målretning mod sundheds- og finanssektoren som en voksende bekymring. En relateret gennemgang af samme advisering bemærkede, hvordan aggressive dobbelt-afpresningstaktikker, hvor data stjæles før kryptering, er blevet standardpraksis på tværs af flere ransomware-operationer, ikke kun dem, der nævnes i denne særlige opgørelse.

En sjælden dom: Straffen af Conti-affiliaten

Midt i nyhederne om brud rapporterede opgørelsen også et konkret retsligt resultat: en amerikansk domstol idømte en ukrainsk statsborger fire års fængsel for sin rolle i Conti-ransomwareangreb. Conti var en af de mest produktive og ødelæggende ransomware-operationer i de seneste år og afpressede et stort antal organisationer, før dets infrastruktur blev forstyrret. Domfældelser direkte knyttet til banden har været sjældne, hvilket gør denne dom bemærkelsesværdig, selvom personens rolle var en del af en meget større kriminel virksomhed.

Sagen er en påmindelse om, at retshåndhævelse mod ransomwareoperatører faktisk sker, selv år efter et angreb, men det sker sjældent i den skala eller hastighed, der er nødvendig for at forhindre nye brud i mellemtiden. Windows zero-day-sårbarheder, der aktivt udnyttes, også flaget i samme opgørelse, understreger, at angribere fortsat finder nye indgangspunkter, selv mens ældre sager arbejder sig gennem retssystemet.

Hvad betyder det for dig

Hvis du eller et familiemedlem har haft kontakt med en hospiceudbyder, et forsikringsselskab eller en farmaceutisk tjeneste knyttet til disse hændelser, er det værd at behandle dine medicinske og forsikringsmæssige journaler som potentielt eksponerede. Brud på sundhedsdata som disse fører ofte ikke til øjeblikkeligt økonomisk svindel, men stjålet medicinsk og identitetsmæssig information kan cirkulere i måneder eller år, før den misbruges.

For almindelige brugere rækker et par praktiske vaner langt: overvåg forsikringsopgørelser for ukendte krav, vær opmærksom på phishing-e-mails, der henviser til rigtige medicinske udbydere, og brug unikke adgangskoder til sundhedsportaler. Når du tilgår følsomme medicinske konti på offentlige eller delte netværk, tilføjer en VPN et lag af beskyttelse ved at kryptere din forbindelse, selvom det ikke forhindrer et brud hos udbyderen. Det reelle forsvar mod hændelser som bruddet hos OnePoint Patient Care skal komme fra de organisationer, der opbevarer dataene, ikke kun fra de personer, hvis data det er.

Vigtige pointer

  • Tjek for brudmeddelelser, hvis du for nylig har brugt hospice-, apotek- eller relaterede medicinske tjenester, og læs dem grundigt i stedet for at skimme.
  • Anmod med jævne mellemrum om en kopi af dine medicinske journaler og forklaringer på forsikringsydelser for at opdage uautoriseret aktivitet tidligt.
  • Brug stærke, unikke legitimationsoplysninger på hver sundhedsportal, og aktivér multifaktorautentificering, hvor det tilbydes.
  • Behandl ransomwaregruppers påstande med forsigtighed, men ikke afvisning; verifikation tager tid, men den underliggende eksponering er ofte reel.
  • Vær opmærksom på, at domfældelser som straffen af Conti-affiliaten viser, at ansvarlighed er mulig, men forebyggelse afhænger stadig af sikkerhedspraksissen hos de organisationer, du betror dine data.

Ofte stillede spørgsmål

Q1: Hvor mange hospicepatienter blev påvirket af bruddet hos OnePoint Patient Care? A1: Bruddet nåede angiveligt 800.000 hospicepatienter.

Q2: Hvilke typer oplysninger blev eksponeret i hændelsen hos OnePoint Patient Care? A2: De kompromitterede journaler kombinerede medicinsk information, forsikringsoplysninger og identitetsdata.

Q3: Hvilken gruppe tog ansvar for angrebet på OnePoint Patient Care? A3: Gruppen INC Ransom tog ansvar for angrebet.

Q4: Hvad skete der med Novo Nordisk i den rapporterede hændelse? A4: Novo Nordisk stod over for et afpresningsforsøg involving angiveligt 1,3 TB data, selvom de fulde offentlige detaljer fortsat er begrænsede.

Q5: Hvad blev resultatet for den ukrainske statsborger knyttet til Conti-ransomware? A5: En amerikansk domstol idømte ham fire års fængsel for sin rolle i Conti-ransomwareangreb.