Μια χειροκίνητη εισβολή που βασίστηκε σε κλεμμένα διαπιστευτήρια, όχι σε κακόβουλο λογισμικό, βρίσκεται στο επίκεντρο της ιστορίας για την παραβίαση δεδομένων ασθενών της Oracle Health. Σύμφωνα με έκθεση της εταιρείας ασφαλείας Rescana, η επίθεση στα συστήματα της Oracle Health (πρώην Cerner) φέρεται να εξέθεσε σχεδόν 20 εκατομμύρια αρχεία ασθενών σε περίπου 80 νοσοκομεία των ΗΠΑ. Οι λεπτομέρειες αποτελούν μια χρήσιμη υπενθύμιση ότι ένα έγκυρο όνομα χρήστη και κωδικός πρόσβασης μπορεί να είναι πιο επικίνδυνα από ένα exploit.

Αυτό το άρθρο εξετάζει τι φέρεται να αφαιρέθηκε, πώς εισήλθε ο επιτιθέμενος και τα πρακτικά βήματα που μπορούν να κάνουν τώρα οι ασθενείς και οι καθημερινοί χρήστες.

Ποια Δεδομένα Εκτέθηκαν στην Παραβίαση της Oracle Health

Σύμφωνα με την ανάλυση της Rescana, ο επιτιθέμενος απέσπασε μεγάλους όγκους ηλεκτρονικών προστατευόμενων πληροφοριών υγείας (ePHI). Οι κατηγορίες που αναφέρονται περιλαμβάνουν:

  • Ονόματα
  • Αριθμούς Κοινωνικής Ασφάλισης
  • Αριθμούς ιατρικών φακέλων
  • Διαγνώσεις και φάρμακα
  • Αποτελέσματα εξετάσεων
  • Ιατρικές εικόνες
  • Ονόματα ιατρών

Αυτός ο συνδυασμός έχει σημασία. Ένας αριθμός Κοινωνικής Ασφάλισης από μόνος του αποτελεί σοβαρό πρόβλημα, αλλά σε συνδυασμό με διαγνώσεις, φάρμακα και το όνομα του θεράποντος ιατρού, δίνει σε έναν εγκληματία ένα λεπτομερές προφίλ. Τα δεδομένα υγείας δεν μπορούν να επανεκδοθούν όπως ένας αριθμός πιστωτικής κάρτας, επομένως ο κίνδυνος μπορεί να διαρκέσει για χρόνια.

Τα κλεμμένα δεδομένα φέρεται να χρησιμοποιήθηκαν σε απόπειρα εκβιασμού, με τον επιτιθέμενο να απαιτεί λύτρα. Για την ευρύτερη κλίμακα του περιστατικού, δείτε την προηγούμενη κάλυψή μας: Η παραβίαση δεδομένων της Oracle Health φέρεται να έπληξε 20 εκατομμύρια ανθρώπους. Ο αριθμός προέρχεται από δημοσιογραφικές αναφορές και όχι από έναν μεμονωμένο επιβεβαιωμένο απολογισμό, επομένως αντιμετωπίστε τον ακριβή αριθμό με κάποια επιφύλαξη.

Πώς τα Κλεμμένα Διαπιστευτήρια Παράκαμψαν τις Άμυνες Χωρίς Κακόβουλο Λογισμικό

Ένα από τα πιο αξιοσημείωτα ευρήματα είναι αυτό που δεν είδαν οι ερευνητές. Σύμφωνα με την έκθεση, δεν υπάρχουν στοιχεία για ανάπτυξη κακόβουλου λογισμικού, ransomware ή αυτοματοποιημένων εργαλείων. Η επίθεση ήταν χειροκίνητη, βασιζόμενη αποκλειστικά σε κλοπή διαπιστευτηρίων και άμεση πρόσβαση στους διακομιστές.

Αυτός είναι ο λόγος για τον οποίο αυτού του είδους η εισβολή είναι δύσκολο να εντοπιστεί. Τα εργαλεία ασφαλείας συνήθως αναζητούν κακόβουλα αρχεία, ασυνήθιστες διεργασίες ή γνωστά μοτίβα επιθέσεων. Ένα άτομο που συνδέεται με πραγματικά διαπιστευτήρια φαίνεται, με μια πρώτη ματιά, σαν εξουσιοδοτημένος χρήστης. Τα τείχη προστασίας και άλλες άμυνες περιμετρικής ασφάλειας είναι κατασκευασμένα να κρατούν τους εξωτερικούς έξω, αλλά έχουν ελάχιστα να πουν για κάποιον που μπαίνει με ένα έγκυρο κλειδί.

Το μοτίβο δεν είναι μοναδικό στον τομέα της υγείας. Άλλα πρόσφατα περιστατικά στην κάλυψή μας παραπέμπουν στο ίδιο θέμα της πρόσβασης ως αδύναμου κρίκου, συμπεριλαμβανομένης της παραβίασης της Novo Nordisk που σχετίζεται με εκμετάλλευση διακριτικών GitHub. Διαφορετικές εταιρείες, διαφορετικές λεπτομέρειες, αλλά το κοινό νήμα είναι ότι τα κλεμμένα υλικά πρόσβασης μπορούν να ανοίξουν πόρτες που οι τεχνικές άμυνες υποθέτουν ότι είναι κλειστές.

Για τους οργανισμούς, τα διδάγματα είναι γνωστά: επιβάλετε έλεγχο ταυτότητας πολλαπλών παραγόντων σε κάθε απομακρυσμένη και διαχειριστική διαδρομή, αποσύρετε παλιά συστήματα ή απομονώστε τα προσεκτικά, παρακολουθείτε για ασυνήθιστες συνδέσεις και περιορίστε το τι μπορεί να προσπελάσει οποιοσδήποτε μεμονωμένος λογαριασμός. Ειδοποιήσεις από ορισμένα νοσοκομεία περιγράφουν το επηρεαζόμενο περιβάλλον ως παλιά συστήματα Cerner, γεγονός που υπογραμμίζει γιατί οι παλαιότερες υποδομές χρήζουν πρόσθετης εξέτασης.

Τι Πρέπει να Κάνουν Τώρα οι Επηρεαζόμενοι Ασθενείς

Εάν το νοσοκομείο ή ο πάροχός σας χρησιμοποιεί συστήματα Oracle Health ή Cerner, μπορεί να λάβετε ειδοποίηση ταχυδρομικά ή μέσω email. Ακολουθεί μια λογική σειρά ενεργειών.

  1. Διαβάστε προσεκτικά οποιαδήποτε ειδοποίηση παραβίασης. Θα πρέπει να εξηγεί τι αφαιρέθηκε και μπορεί να προσφέρει δωρεάν παρακολούθηση πιστωτικής ιστορίας ή προστασία ταυτότητας. Χρησιμοποιήστε την εάν προσφέρεται.
  2. Επιβεβαιώστε ότι οι ειδοποιήσεις είναι πραγματικές. Οι απατεώνες συχνά εκμεταλλεύονται ειδήσεις παραβιάσεων. Επικοινωνήστε με τον πάροχό σας χρησιμοποιώντας έναν αριθμό τηλεφώνου από τον επίσημο ιστότοπό του, όχι από ένα απροσδόκητο μήνυμα.
  3. Παγώστε την πιστωτική σας ιστορία. Το πάγωμα στα τρία μεγάλα γραφεία πίστωσης είναι δωρεάν και εμποδίζει τις περισσότερες απόπειρες ανοίγματος νέων λογαριασμών στο όνομά σας. Μπορείτε να το άρετε προσωρινά όταν χρειάζεστε πίστωση.
  4. Ελέγξτε τις δηλώσεις ασφάλισης. Κοιτάξτε τα έντυπα εξήγησης παροχών για υπηρεσίες που δεν λάβατε. Η ιατρική κλοπή ταυτότητας μπορεί να εμφανιστεί εκεί πρώτα.
  5. Προσέξτε για μηνύματα εκβιασμού. Εάν ένας άγνωστος αναφέρει τη διάγνωση ή τα φάρμακά σας, μην πληρώσετε και μην απαντήσετε. Αναφέρετέ το στον πάροχό σας και εξετάστε το ενδεχόμενο να το αναφέρετε στις αρχές επιβολής του νόμου.

Ασφαλίστε τις Συνδέσεις σας στην Πύλη Υγείας και τους Λογαριασμούς σας

Δεδομένου ότι τα διαπιστευτήρια ήταν το σημείο εισόδου σε αυτή την περίπτωση, αξίζει να ενισχύσετε τις δικές σας συνδέσεις, ειδικά για τις πύλες ασθενών, το email και οτιδήποτε συνδέεται με ασφάλιση.

  • Χρησιμοποιήστε μοναδικό κωδικό πρόσβασης για κάθε λογαριασμό. Ένας διαχειριστής κωδικών πρόσβασης το κάνει αυτό ρεαλιστικό. Η επαναχρησιμοποίηση είναι αυτό που μετατρέπει μια διαρροή σε πολλές.
  • Ενεργοποιήστε τον έλεγχο ταυτότητας πολλαπλών παραγόντων. Μια εφαρμογή ελέγχου ταυτότητας ή ένα κλειδί υλικού είναι ισχυρότερα από τους κωδικούς SMS όπου είναι διαθέσιμα.
  • Ασφαλίστε πρώτα το email σας. Τα εισερχόμενά σας είναι η διαδρομή επαναφοράς για σχεδόν τα πάντα άλλα.
  • Να είστε επιφυλακτικοί με το phishing. Emails και μηνύματα με θέμα παραβίασης συχνά σας ωθούν να "επαληθεύσετε" μια σύνδεση. Πηγαίνετε απευθείας στον ιστότοπο αντ' αυτού.
  • Αποφύγετε το δημόσιο Wi-Fi για ευαίσθητες συνδέσεις, ή χρησιμοποιήστε ένα αξιόπιστο VPN εάν πρέπει. Ένα VPN προστατεύει την κίνηση κατά τη μεταφορά, αλλά δεν θα είχε αποτρέψει μια παραβίαση στους διακομιστές ενός παρόχου.

Ο τομέας της υγείας έχει αποτελέσει επανειλημμένο στόχο. Η κάλυψή μας για επιθέσεις που συνδέονται με τους ShinyHunters και αφορούν τις Abbott και NAIC δείχνει πώς οι ομάδες εκβιασμού επιδιώκουν ευαίσθητα δεδομένα που σχετίζονται με την υγεία σε όλο τον τομέα.

Τι Σημαίνει Αυτό για Εσάς

Δεν μπορείτε να ελέγξετε πώς ο προμηθευτής ενός νοσοκομείου αποθηκεύει τα αρχεία σας, αλλά μπορείτε να περιορίσετε τη ζημιά εάν διαρρεύσουν. Η βασική ιδέα είναι να κάνετε τα κλεμμένα δεδομένα λιγότερο χρήσιμα: παγώστε την πιστωτική σας ιστορία ώστε ο αριθμός Κοινωνικής Ασφάλισής σας να μην μπορεί εύκολα να ανοίξει νέους λογαριασμούς, και χρησιμοποιήστε μοναδικούς κωδικούς πρόσβασης με MFA ώστε μια κλεμμένη σύνδεση να μην μπορεί να ξεκλειδώσει άλλες. Μείνετε σε εγρήγορση για μηνύματα που αναφέρουν τις λεπτομέρειες της υγείας σας, επειδή ο εκβιασμός και το phishing συχνά ακολουθούν παραβιάσεις όπως αυτή.

Βασικά Συμπεράσματα

  • Η αναφερόμενη εισβολή στην Oracle Health ήταν χειροκίνητη και βασίστηκε σε διαπιστευτήρια, χωρίς στοιχεία κακόβουλου λογισμικού ή ransomware.
  • Τα εκτεθειμένα δεδομένα φέρεται να περιλαμβάνουν ΑΚΑ, διαγνώσεις, φάρμακα, αποτελέσματα εξετάσεων και ιατρικές εικόνες.
  • Ελέγξτε οποιαδήποτε ειδοποίηση παραβίασης, παγώστε την πιστωτική σας ιστορία και παρακολουθείτε τις δηλώσεις ασφάλισης.
  • Χρησιμοποιήστε μοναδικούς κωδικούς πρόσβασης και MFA στις πύλες και το email.

Για την ευρύτερη εικόνα της ιστορίας για την παραβίαση δεδομένων ασθενών της Oracle Health, διαβάστε την κάλυψή μας για τον αριθμό των 20 εκατομμυρίων ατόμων, και στη συνέχεια αφιερώστε λίγα λεπτά σήμερα για να ασφαλίσετε τους δικούς σας λογαριασμούς.