Ο φαρμακευτικός κολοσσός Amgen επιβεβαίωσε παραβίαση δεδομένων που εξέθεσε τόσο πληροφορίες υγείας ασθενών όσο και ιδιόκτητα εταιρικά δεδομένα, προκαλώντας νέες ανησυχίες για τις συνέπειες της παραβίασης δεδομένων της Amgen στην ιδιωτικότητα των ασθενών των οποίων τα αρχεία ενεπλάκησαν. Η εταιρεία αναφέρει ότι το συμβάν ξεκίνησε σε συστήματα αποθήκευσης cloud και ότι τώρα ειδοποιεί τα επηρεαζόμενα άτομα, αν και αρκετές βασικές λεπτομέρειες, συμπεριλαμβανομένου του αν χρησιμοποιήθηκε ransomware ή αν έχει υποβληθεί αίτημα λύτρων, παραμένουν ανεπιβεβαίωτες.
Τι Συνέβη στην Παραβίαση Δεδομένων της Amgen
Σύμφωνα με τις διαθέσιμες λεπτομέρειες, απειλητικοί παράγοντες απέκτησαν πρόσβαση σε συστήματα αποθήκευσης που βασίζονται στο cloud και σχετίζονται με τις λειτουργίες της Amgen, και απέσπασαν ένα μείγμα ευαίσθητων δεδομένων: προστατευμένες πληροφορίες υγείας (PHI) που ανήκουν σε ασθενείς, μαζί με ιδιόκτητες εταιρικές πληροφορίες. Η Amgen ξεκίνησε τη διαδικασία ειδοποίησης των επηρεαζόμενων, ένα βήμα που απαιτείται βάσει των κανόνων γνωστοποίησης παραβιάσεων δεδομένων υγείας, μόλις μια εταιρεία επιβεβαιώσει ότι έχουν παραβιαστεί προσωπικά δεδομένα υγείας.
Αυτό που δεν είναι ακόμη σαφές, και που οι ερευνητές εξακολουθούν να προσπαθούν να προσδιορίσουν, είναι αν οι επιτιθέμενοι χρησιμοποίησαν ransomware ως μέρος της εισβολής, ή αν η Amgen έχει λάβει αίτημα λύτρων ή απόπειρα εκβιασμού που σχετίζεται με τα κλεμμένα δεδομένα. Αυτά είναι κρίσιμα ανοιχτά ερωτήματα. Ένα απλό περιστατικό κλοπής δεδομένων και μια εκστρατεία εκβιασμού μέσω ransomware ενέχουν διαφορετικούς κινδύνους τόσο για την εταιρεία όσο και για τους ασθενείς των οποίων οι πληροφορίες αφαιρέθηκαν, ιδιαίτερα ως προς το αν τα κλεμμένα δεδομένα θα διαρρεύσουν δημόσια, θα πωληθούν ή θα κρατηθούν για πληρωμή.
Γιατί οι Παραβιάσεις Δεδομένων Υγείας Θέτουν τους Ασθενείς σε Μεγαλύτερο Κίνδυνο
Οι παραβιάσεις στον τομέα της υγείας τείνουν να έχουν συνέπειες που διαρκούν περισσότερο από ένα τυπικό εταιρικό περιστατικό δεδομένων. Οι αριθμοί χρηματοοικονομικών λογαριασμών μπορούν να ακυρωθούν και να επανεκδοθούν μέσα σε ημέρες. Οι ιατρικοί φάκελοι, οι διαγνώσεις, το ιστορικό συνταγών και άλλες PHI δεν μπορούν απλώς να επαναφερθούν. Από τη στιγμή που αυτές οι πληροφορίες εκτεθούν, παραμένουν εκτεθειμένες και μπορούν να χρησιμοποιηθούν εναντίον των ασθενών για χρόνια με τρόπους που είναι δυσκολότερο να εντοπιστούν από μια δόλια χρέωση πιστωτικής κάρτας.
Αυτό είναι που καθιστά τους οργανισμούς υγείας τόσο ελκυστικούς στόχους. Οι PHI συχνά περιλαμβάνουν αρκετές πληροφορίες (ονόματα, ημερομηνίες γέννησης, ασφαλιστικά στοιχεία, ιατρικό ιστορικό) που επιτρέπουν κλοπή ταυτότητας, ασφαλιστική απάτη και στοχευμένες απάτες phishing που αναφέρονται στις πραγματικές καταστάσεις υγείας ενός ασθενούς για να φαίνονται αξιόπιστες. Συνδυάστε το με ιδιόκτητα εταιρικά δεδομένα, τα οποία μπορεί να περιλαμβάνουν έρευνα, πληροφορίες κλινικών δοκιμών ή εσωτερικά επιχειρηματικά αρχεία, και μία μόνο παραβίαση μπορεί να δημιουργήσει κίνδυνο σε πολλαπλά μέτωπα ταυτόχρονα: από τη μία πλευρά η ιδιωτικότητα των ασθενών, από την άλλη η ακεραιότητα της εταιρείας και της έρευνας.
Ο τομέας της υγείας έχει γίνει επίσης συχνός στόχος ακριβώς λόγω αυτής της διπλής αξίας, και επειδή πολλοί πάροχοι και οι προμηθευτές τους βασίζονται σε πολύπλοκα, διασυνδεδεμένα συστήματα cloud που διευρύνουν τη δυνητική επιφάνεια επίθεσης. Καθώς οι οργανισμοί ενσωματώνουν ολοένα και περισσότερο αυτοματοποιημένα εργαλεία και συστήματα βασισμένα στην τεχνητή νοημοσύνη στην υποδομή τους, οι επιτιθέμενοι έχουν δείξει ότι μπορούν να εκμεταλλευτούν αδυναμίες σε αυτές τις νεότερες τεχνολογίες εξίσου εύκολα με τις παλαιότερες. Ένα πρόσφατο παράδειγμα, που αναλύεται στην κάλυψή μας για έναν πράκτορα AI που παραβίασε το Hugging Face μέσω μιας ευπάθειας zero-day, δείχνει πόσο γρήγορα μπορούν οι επιτιθέμενοι να στραφούν στην εκμετάλλευση των ίδιων των εργαλείων αυτοματισμού και cloud από τα οποία εξαρτώνται οι οργανισμοί.
Πώς τα VPN και η Κρυπτογράφηση Εντάσσονται στην Ασφάλεια Δεδομένων Υγείας
Αν και κανένα μεμονωμένο εργαλείο δεν αποτρέπει μια παραβίαση σε οργανωτικό επίπεδο, η κρυπτογράφηση και οι ασφαλείς συνδέσεις παραμένουν θεμελιώδεις για τον περιορισμό της ζημιάς όταν τα συστήματα παραβιάζονται. Τα δεδομένα που είναι κρυπτογραφημένα τόσο σε ηρεμία όσο και κατά τη μεταφορά είναι πολύ λιγότερο χρήσιμα για τους επιτιθέμενους ακόμη κι αν καταφέρουν να τα αφαιρέσουν. Για τους οργανισμούς υγείας, αυτό σημαίνει κρυπτογράφηση των αποθηκευμένων PHI σε συστήματα cloud και διασφάλιση ότι τα δεδομένα που κινούνται μεταξύ εσωτερικών συστημάτων, προμηθευτών και παρόχων cloud ταξιδεύουν μέσω κρυπτογραφημένων, επικυρωμένων καναλιών.
Για μεμονωμένους ασθενείς και εργαζόμενους που έχουν πρόσβαση σε πύλες υγείας ή εταιρικά συστήματα εξ αποστάσεως, τα VPN και οι κρυπτογραφημένες συνδέσεις προσθέτουν ένα επίπεδο προστασίας κατά της υποκλοπής σε μη ασφαλή δίκτυα, ιδιαίτερα κατά την πρόσβαση σε ευαίσθητες πύλες υγείας από δημόσια Wi-Fi ή προσωπικές συσκευές. Δεν υποκαθιστούν τις πρακτικές ασφαλείας του ίδιου του οργανισμού, αλλά μειώνουν τον κίνδυνο υποκλοπής δεδομένων κατά τη μεταφορά, ένα κομμάτι μιας πολύ μεγαλύτερης εικόνας ασφαλείας που περιλαμβάνει ελέγχους πρόσβασης, παρακολούθηση και σχεδιασμό απόκρισης σε περιστατικά.
Τι Σημαίνει Αυτό για Εσάς
Εάν έχετε λάβει, ή μπορεί να λάβετε, ειδοποίηση παραβίασης από την Amgen, αντιμετωπίστε την σοβαρά ακόμη και πριν επιβεβαιωθούν όλες οι λεπτομέρειες του περιστατικού. Ξεκινήστε εξετάζοντας προσεκτικά οποιαδήποτε επιστολή ειδοποίησης για λεπτομέρειες σχετικά με τα δεδομένα που ενεπλάκησαν. Παρακολουθήστε τις ασφαλιστικές σας καταστάσεις και τα έγγραφα επεξήγησης παροχών για άγνωστες απαιτήσεις, ένα συνηθισμένο σημάδι κλοπής ιατρικής ταυτότητας. Σκεφτείτε να τοποθετήσετε μια ειδοποίηση απάτης ή δέσμευση πίστωσης στα μεγάλα πιστωτικά γραφεία, καθώς οι κλεμμένες PHI συχνά συνοδεύονται από αρκετές προσωπικές λεπτομέρειες για το άνοιγμα δόλιων λογαριασμών. Να είστε προσεκτικοί με οποιεσδήποτε επακόλουθες επικοινωνίες που ισχυρίζονται ότι προέρχονται από την Amgen ή τους συνεργάτες της, ειδικά εκείνες που σας ζητούν να κάνετε κλικ σε συνδέσμους ή να δώσετε πρόσθετα προσωπικά στοιχεία, καθώς οι ειδοποιήσεις παραβίασης συχνά εκμεταλλεύονται από απατεώνες που διεξάγουν δευτερεύουσες εκστρατείες phishing.
Το πλήρες εύρος της παραβίασης δεδομένων της Amgen, συμπεριλαμβανομένου του αν το ransomware έπαιξε ρόλο ή αν έχουν υποβληθεί αιτήματα εκβιασμού, μπορεί να χρειαστεί χρόνο για να αποσαφηνιστεί. Στο μεταξύ, οι ασθενείς που επηρεάζονται από το περιστατικό έχουν διαθέσιμα πρακτικά βήματα για να περιορίσουν την έκθεσή τους: παρακολούθηση λογαριασμών, δέσμευση πίστωσης όπου είναι κατάλληλο, και επαγρύπνηση για ύποπτες επικοινωνίες. Οι οργανισμοί υγείας θα συνεχίσουν να είναι στόχοι υψηλής αξίας για τους επιτιθέμενους, αλλά οι ενημερωμένοι, προληπτικοί ασθενείς είναι σε πολύ καλύτερη θέση να εντοπίσουν και να περιορίσουν τις συνέπειες όταν συμβαίνουν παραβιάσεις όπως αυτή.




