En kræftdiagnostikgigant bliver ShinyHunters' seneste mål
Afpresningsgruppen ShinyHunters har offentliggjort et datasæt med ca. 10,9 millioner e-mailadresser stjålet fra en stor kræftdiagnostikvirksomhed, efter at sundhedsvirksomheden angiveligt afviste at betale en løsesum. De lækkede data indeholder personlige oplysninger knyttet til patienter, kunder og de sundhedsydelser, de har benyttet, hvilket giver ny bekymring for, hvordan følsomme medicinske detaljer ender med at cirkulere på kriminelle fora. Sikkerhedsforskere har knyttet bruddet til Exact Sciences, en udbyder af kræftdiagnostik, men det præcise omfang af berørte personer vurderes stadig.
Det bemærkelsesværdige ved denne hændelse er ikke kun omfanget af lækket. Det er den metode, ShinyHunters brugte til at komme ind i første omgang: de udnyttede ikke en softwarefejl eller brød gennem en firewall. De tog telefonen.
Hvordan vishing gjorde medarbejdere til ufrivillige medskyldige
Ifølge rapporteringen ringede ShinyHunters til medarbejdere hos diagnostikvirksomheden og brugte social engineering, almindeligvis kendt som vishing (voice phishing), til at overtale personalet til at udlevere adgangsoplysninger eller godkende kontoændringer. Da de først var inde, var angriberne i stand til at udtrække en stor mængde data, før virksomheden eller dens sikkerhedshold kunne lukke ned for indtrængningen.
Det er ikke en engangstaktik for gruppen. ShinyHunters har brugt den samme drejebog mod andre store organisationer. ADT-databruddet afslørede omkring 10 millioner poster, efter at angribere brugte næsten identisk social engineering til at narre medarbejdere til at give adgang, og Charter Communications-bruddet berørte 4,9 millioner poster via samme metode. I begge tilfælde var svagheden ikke en teknisk sårbarhed, men en menneskelig en: en medarbejder i telefonen, der troede, de talte med en legitim person.
Det mønster har betydning for, hvordan organisationer bør tænke på forsvar. Vishing-angreb lykkes, fordi de retter sig mod tillid og hast i stedet for kode. En overbevisende opkalder, der hævder at være IT-support, en leverandør eller en leder, kan ofte nå længere end en sofistikeret udnyttelse, især når personalet ikke er trænet i at verificere usædvanlige anmodninger ad en anden kanal.
Hvad der blev afsløret, og hvorfor afpresningsvinklen er vigtig
Det dumpede datasæt indeholder efter sigende omkring 10,9 millioner unikke e-mailadresser sammen med andre personlige og sundhedsrelaterede oplysninger knyttet til patienter og kunder hos diagnostikvirksomheden. Fordi virksomheden tilsyneladende har nægtet at betale, offentliggjorde ShinyHunters dataene åbent i stedet for i stilhed, et træk gruppen har fremstillet som straf, idet de angiveligt sagde, at virksomheden "burde have betalt løsesummen."
Denne afpresnings-efter-læk-model er blevet ShinyHunters' signatur. Det spejler, hvad der skete efter Zara-databruddet, hvor stjålne kundedata blev kædet sammen med den samme gruppe, der opererede via en tredjepartsleverandørkompromittering. Den fælles tråd på tværs af disse hændelser er, at angribere sjældent behøver at bryde direkte ind i en virksomheds kernesystemer. De finder et lettere indgangspunkt, hvad enten det er en leverandør, en callcenter-medarbejder eller en supportdisk, og bruger det som fodfæste.
For brud der berører sundhedsområdet specifikt, er indsatsen højere end et typisk detaillæk. E-mailadresser parret med oplysninger om diagnostik eller behandling kan bruges til målrettet phishing, forsikringssvindel eller blot blottelse af en følsom medicinsk historie, som folk aldrig havde forventet ville blive offentlig.
Hvad det betyder for dig
Hvis du nogensinde har brugt ydelser fra en kræftdiagnostikudbyder, især en knyttet til denne hændelse, er det værd at tjekke, om din e-mailadresse optræder i tjenester til varsling om brud, og holde øje med usædvanlig kontoaktivitet. Selv hvis dine specifikke helbredsoplysninger ikke var en del af det lækkede datasæt, kan det at få din e-mail blottet sammen med en sundhedsudbyders navn gøre dig til mål for phishing-mails designet til at ligne officiel medicinsk kommunikation.
Mere bredt er dette brud en påmindelse om, at databeskyttelse ikke kun handler om firewalls og kryptering. Det handler også om, hvor godt en organisation træner sit personale i at genkende social engineering. Virksomheder, der håndterer følsomme helbredsdata, er attraktive mål, netop fordi oplysningerne bærer langsigtet værdi, og fordi et enkelt vellykket telefonopkald kan låse op for adgang, som det tog årevis at bygge sikkerhed omkring.
Handlingsorienterede råd
- Tjek om din e-mailadresse er dukket op i dette eller relaterede brud ved hjælp af en velrenommeret brudtjekstjeneste, og skift adgangskoder på alle konti knyttet til den adresse.
- Vær skeptisk over for uopfordrede e-mails eller opkald, der refererer til medicinske aftaler, testresultater eller faktureringsdetaljer, især hvis de beder dig klikke på et link eller bekræfte personlige oplysninger.
- Aktivér flerfaktorautentificering på enhver sundhedsportal eller patientkonto, du bruger, da dette mindsker skaden, selv hvis legitimationsoplysninger kompromitteres.
- Hvis du interagerer med organisationer, der håndterer følsomme data, spørg hvilke bekræftelsestrin de bruger internt, før de giver kontoadgang over telefonen, da modstand mod vishing ofte afhænger af politik, ikke kun teknologi.
Som ShinyHunters' mønster viser, er ShinyHunters' kræftdiagnostikbrud ikke bare en historie om en enkelt virksomheds fiasko. Det er et signal om, at social engineering forbliver et af de mest effektive værktøjer i en hackers arsenal, og at årvågenhed fra både organisationer og enkeltpersoner stadig er det bedste forsvar, der findes.




