Η McKesson, μία από τις μεγαλύτερες εταιρείες διανομής υγειονομικής περίθαλψης στη χώρα, επιβεβαίωσε ότι υπέστη παραβίαση δεδομένων αφού η ομάδα εκβιασμού ShinyHunters ισχυρίστηκε ότι έκλεψε ένα εκπληκτικό σύνολο 284 εκατομμυρίων εγγραφών που περιέχουν τόσο προσωπικά αναγνωρίσιμα στοιχεία (PII) όσο και προστατευόμενες πληροφορίες υγείας (PHI). Η επιβεβαίωση έρχεται καθώς φέρεται να πλησιάζει μια προθεσμία που έθεσε ο επιτιθέμενος, αυξάνοντας τα διακυβεύματα για μια εταιρεία που αγγίζει ένα τεράστιο μερίδιο της φαρμακευτικής και ιατρικής εφοδιαστικής αλυσίδας των ΗΠΑ.

Τι ισχυρίζονται οι ShinyHunters ότι έκλεψαν από τη McKesson

Οι ShinyHunters, μια ομάδα γνωστή για κλοπές δεδομένων μεγάλης κλίμακας και εκστρατείες εκβιασμού, ανέλαβαν την ευθύνη για την εξαγωγή 284 εκατομμυρίων εγγραφών από τα συστήματα της McKesson. Η ομάδα δηλώνει ότι τα κλεμμένα δεδομένα περιλαμβάνουν ένα μείγμα PII, όπως ονόματα και στοιχεία επικοινωνίας, μαζί με PHI, την κατηγορία δεδομένων που σχετίζονται με την υγεία και φέρει ειδικές νομικές προστασίες βάσει κανονισμών όπως ο HIPAA. Επειδή η McKesson λειτουργεί ως κρίσιμος κρίκος μεταξύ φαρμακοποιών, φαρμακείων και παρόχων υγειονομικής περίθαλψης, το εύρος των δεδομένων που διαχειρίζεται μπορεί να καλύπτει αρχεία ασθενών που συνδέονται με συνταγές, παραγγελίες ιατρικών προμηθειών και επικοινωνίες παρόχων, παρά δεδομένα από ένα μόνο νοσοκομείο ή κλινική.

Η τεράστια κλίμακα του ισχυριζόμενου όγκου, σχεδόν 300 εκατομμύρια εγγραφές, θα τοποθετούσε αυτό το περιστατικό μεταξύ των μεγαλύτερων ισχυρισμών κλοπής δεδομένων που σχετίζονται με την υγεία τα τελευταία χρόνια. Μέχρι τη στιγμή της επιβεβαίωσης, η McKesson έχει αναγνωρίσει ότι σημειώθηκε παραβίαση, αν και το πλήρες εύρος του τι πραγματικά αποκτήθηκε και κλάπηκε εξακολουθεί να προσδιορίζεται μέσω της έρευνας της εταιρείας.

Γιατί η κλοπή PII και PHI είναι πιο επικίνδυνη από μια τυπική παραβίαση

Δεν φέρουν όλες οι παραβιάσεις δεδομένων τον ίδιο κίνδυνο, και ο συνδυασμός PII και PHI είναι ιδιαίτερα ανησυχητικός. Το PII από μόνο του, όπως ονόματα, διευθύνσεις και αριθμοί τηλεφώνου, μπορεί ήδη να τροφοδοτήσει το phishing και την κλοπή ταυτότητας. Αλλά όταν προστίθεται και το PHI, οι εγκληματίες αποκτούν εικόνα για το ιατρικό ιστορικό, τις συνταγές ή τις καταστάσεις υγείας ενός ατόμου. Αυτές οι πληροφορίες μπορούν να χρησιμοποιηθούν για τη δημιουργία εξαιρετικά πειστικών απατών, όπως ψεύτικες ειδοποιήσεις φαρμακείων, δόλιες ασφαλιστικές απαιτήσεις ή στοχευμένα μηνύματα phishing που αναφέρονται σε πραγματικά ιατρικά δεδομένα για να φαίνονται νόμιμα.

Το PHI είναι επίσης πιο δύσκολο για τα θύματα να αλλάξουν από ό,τι έναν κωδικό πρόσβασης ή ακόμη και έναν αριθμό κοινωνικής ασφάλισης. Το ιστορικό διάγνωσης ή το αρχείο συνταγών ενός ατόμου δεν λήγει ούτε επαναφέρεται, πράγμα που σημαίνει ότι τα εκτεθειμένα ιατρικά δεδομένα μπορούν να παραμείνουν χρήσιμα για κακόβουλους παράγοντες για χρόνια. Αυτός είναι εν μέρει ο λόγος που τα δεδομένα υγειονομικής περίθαλψης αποτελούν σταθερά αντικείμενο υψηλής ζήτησης στις αγορές του σκοτεινού διαδικτύου και γιατί οι παραβιάσεις σε φαρμακευτικούς διανομείς, δίκτυα νοσοκομείων και ασφαλιστικούς φορείς υγείας τείνουν να προσελκύουν διαρκή προσοχή από ομάδες εκβιασμού.

Η επιβεβαίωση της McKesson και η προθεσμία εκβιασμού εξηγούνται

Η δημόσια επιβεβαίωση της McKesson ακολουθεί ένα γνωστό μοτίβο που παρατηρείται σε πρόσφατες υποθέσεις εκβιασμού στον τομέα της υγειονομικής περίθαλψης: ένας απειλητικός παράγοντας ισχυρίζεται μεγάλη κλοπή δεδομένων, θέτει προθεσμία για πληρωμή ή δημοσιοποίηση, και η στοχευμένη εταιρεία εργάζεται για να επαληθεύσει και να περιορίσει το περιστατικό υπό δημόσια πίεση. Αυτή δεν είναι η πρώτη φορά που η McKesson βρίσκεται στο επίκεντρο μιας αντιπαράθεσης εκβιασμού. Η εταιρεία είχε επίσης προηγουμένως αναφερθεί σε ξεχωριστή αξίωση λύτρων που αφορούσε την ομάδα Rhysida, μια υπόθεση που ανέδειξε τη συνεχιζόμενη έκθεση της McKesson σε επιθέσεις εκβιασμού και το ευρύτερο μοτίβο εταιρειών υγειονομικής περίθαλψης και εφοδιαστικής αλυσίδας που στοχοποιούνται από αυτές τις ομάδες.

Ενώ η McKesson έχει επιβεβαιώσει ότι σημειώθηκε παραβίαση, η εταιρεία δεν έχει αναφέρει λεπτομερώς την πλήρη έκταση των δεδομένων που αποκτήθηκαν ούτε έχει επαληθεύσει οριστικά τον αριθμό των 284 εκατομμυρίων που επικαλούνται οι ShinyHunters. Αποκλίσεις μεταξύ των ισχυρισμών των επιτιθέμενων και των επιβεβαιωμένων απωλειών είναι συχνές σε αυτές τις καταστάσεις, και η πραγματική κλίμακα συχνά γίνεται σαφέστερη μόνο μετά από εγκληματολογική έρευνα, αν και η επιβεβαιωμένη παραβίαση από μόνη της αρκεί για να δικαιολογήσει προσοχή από οποιονδήποτε έχει αλληλεπιδράσει με φαρμακεία, παρόχους ή κανάλια προμήθειας που συνδέονται με τη McKesson.

Βήματα που πρέπει να λάβουν τώρα οι ασθενείς και οι πελάτες φαρμακείων

Δεδομένης της φύσης της εφοδιαστικής αλυσίδας υγειονομικής περίθαλψης της δραστηριότητας της McKesson, πολλοί ασθενείς μπορεί να μην αντιλαμβάνονται καν ότι τα δεδομένα τους πέρασαν μέσα από τα συστήματά της, καθώς η McKesson συχνά λειτουργεί στο παρασκήνιο για φαρμακεία και παρόχους αντί να αλληλεπιδρά απευθείας με ασθενείς. Παρόλα αυτά, υπάρχουν συγκεκριμένα βήματα που αξίζει να ληφθούν:

  • Να προσέχετε για απόπειρες phishing που αναφέρονται σε συγκεκριμένα ιατρικά δεδομένα, συνταγές ή ονόματα παρόχων, καθώς αυτά μπορεί να υποδεικνύουν κακή χρήση κλεμμένων PHI.
  • Παρακολουθείτε τις τραπεζικές και ασφαλιστικές καταστάσεις για άγνωστες χρεώσεις ή απαιτήσεις που υποβάλλονται στο όνομά σας.
  • Εξετάστε το ενδεχόμενο χρήσης υπηρεσιών παρακολούθησης διαπιστευτηρίων και σκοτεινού διαδικτύου, ειδικά δεδομένης της κλίμακας των εγγραφών που ισχυρίζονται ότι απέκτησαν οι ShinyHunters.
  • Να είστε επιφυλακτικοί με μη ζητηθείσες κλήσεις ή μηνύματα που ισχυρίζονται ότι προέρχονται από φαρμακείο ή πάροχο υγείας και ζητούν να "επαληθεύσετε" προσωπικά στοιχεία.
  • Παρακολουθείτε τις επίσημες ειδοποιήσεις από τη McKesson ή τα επηρεαζόμενα φαρμακεία, οι οποίες μπορεί να περιλαμβάνουν συγκεκριμένες οδηγίες μόλις ολοκληρωθεί η έρευνα.

Τι σημαίνει αυτό για εσάς

Ακόμη και αν δεν έχετε ακούσει ποτέ το όνομα McKesson, ο ρόλος της ως διανομέας υγειονομικής περίθαλψης σημαίνει ότι τα δεδομένα σας θα μπορούσαν να αποτελούν μέρος των αρχείων που επεξεργάζονται μέσω φαρμακείων ή παρόχων που υποστηρίζει. Η παραβίαση δεδομένων της McKesson που αφορά PHI είναι μια υπενθύμιση ότι οι εταιρείες εφοδιαστικής αλυσίδας υγειονομικής περίθαλψης, όχι μόνο τα νοσοκομεία και οι ασφαλιστικοί φορείς, αποτελούν στόχους υψηλής αξίας για ομάδες εκβιασμού λόγω του όγκου και της ευαισθησίας των δεδομένων που διαχειρίζονται. Μέχρι να ολοκληρωθεί η έρευνα της McKesson, το να αντιμετωπίζετε οποιαδήποτε ιατρική επικοινωνία με αυξημένη επιφυλακτικότητα είναι μια λογική προφύλαξη.

Η παραβίαση της McKesson υπογραμμίζει μια ευρύτερη τάση: οι επιτιθέμενοι στοχοποιούν ολοένα και περισσότερο τον συνδετικό ιστό του συστήματος υγειονομικής περίθαλψης, όχι μόνο τα πιο ορατά ιδρύματα. Για τους ασθενείς, η πρακτική απάντηση είναι η ίδια ανεξάρτητα από το ποια εταιρεία διαχειρίστηκε λανθασμένα τα δεδομένα: υποθέστε την έκθεση, παρακολουθείτε ανάλογα και αντιμετωπίστε οποιαδήποτε απροσδόκητη ιατρική επικοινωνία με καχυποψία. Παραμένοντας ενημερωμένοι καθώς προχωρά η έρευνα της McKesson, και εξετάζοντας πώς εξελίχθηκαν προηγούμενες απόπειρες εκβιασμού κατά της εταιρείας, μπορείτε να αξιολογήσετε τον πραγματικό κίνδυνο και να ανταποκριθείτε κατάλληλα αντί να αντιδράσετε από συναγερμό.