Ένας γίγαντας διαγνωστικών καρκίνου γίνεται ο τελευταίος στόχος των ShinyHunters

Η ομάδα εκβιασμών ShinyHunters δημοσίευσε ένα σύνολο δεδομένων που περιέχει περίπου 10,9 εκατομμύρια διευθύνσεις email, οι οποίες εκλάπησαν από μια μεγάλη εταιρεία διαγνωστικών για τον καρκίνο, αφού η εταιρεία υγειονομικής περίθαλψης φέρεται να αρνήθηκε να πληρώσει λύτρα. Τα διαρρεύσαντα δεδομένα περιλαμβάνουν προσωπικές πληροφορίες που σχετίζονται με ασθενείς, πελάτες και τις υπηρεσίες υγειονομικής περίθαλψης που χρησιμοποίησαν, προκαλώντας νέες ανησυχίες σχετικά με το πώς ευαίσθητες ιατρικές λεπτομέρειες καταλήγουν να κυκλοφορούν σε εγκληματικά φόρουμ. Ερευνητές ασφαλείας έχουν συνδέσει την παραβίαση με την Exact Sciences, έναν πάροχο διαγνωστικών για τον καρκίνο, αν και το ακριβές εύρος των επηρεαζόμενων ατόμων βρίσκεται ακόμη υπό αξιολόγηση.

Αυτό που κάνει αυτό το περιστατικό αξιοσημείωτο δεν είναι μόνο το μέγεθος της διαρροής. Είναι η μέθοδος που χρησιμοποίησαν αρχικά οι ShinyHunters για να εισέλθουν: δεν εκμεταλλεύτηκαν κάποιο ελάττωμα λογισμικού ούτε παραβίασαν ένα τείχος προστασίας. Σήκωσαν το τηλέφωνο.

Πώς το vishing μετέτρεψε υπαλλήλους σε ακούσιους συνεργούς

Σύμφωνα με τις αναφορές, οι ShinyHunters τηλεφώνησαν σε υπαλλήλους της εταιρείας διαγνωστικών και χρησιμοποίησαν κοινωνική μηχανική, γνωστή ως vishing ή φωνητικό phishing, για να πείσουν το προσωπικό να παραδώσει διαπιστευτήρια πρόσβασης ή να εγκρίνει αλλαγές λογαριασμού. Μόλις εισήλθαν, οι εισβολείς μπόρεσαν να αποσπάσουν έναν μεγάλο όγκο δεδομένων πριν η εταιρεία ή η ομάδα ασφαλείας της προλάβει να σταματήσει την παραβίαση.

Αυτή δεν είναι μια μεμονωμένη τακτική για την ομάδα. Οι ShinyHunters έχουν χρησιμοποιήσει το ίδιο εγχειρίδιο εναντίον άλλων μεγάλων οργανισμών. Η παραβίαση δεδομένων της ADT εξέθεσε περίπου 10 εκατομμύρια εγγραφές αφού οι εισβολείς χρησιμοποίησαν σχεδόν πανομοιότυπη κοινωνική μηχανική για να εξαπατήσουν υπαλλήλους να τους παραχωρήσουν πρόσβαση, και η παραβίαση της Charter Communications επηρέασε 4,9 εκατομμύρια εγγραφές μέσω της ίδιας μεθόδου. Και στις δύο περιπτώσεις, η αδυναμία δεν ήταν τεχνική ευπάθεια αλλά ανθρώπινη: ένας υπάλληλος στο τηλέφωνο που πίστεψε ότι μιλούσε με κάποιον νόμιμο.

Αυτό το μοτίβο έχει σημασία για το πώς οι οργανισμοί πρέπει να σκέφτονται την άμυνα. Οι επιθέσεις vishing πετυχαίνουν επειδή στοχεύουν την εμπιστοσύνη και τον επείγοντα χαρακτήρα παρά τον κώδικα. Ένας πειστικός καλών που ισχυρίζεται ότι είναι από την τεχνική υποστήριξη, ένας προμηθευτής ή ένας διευθυντής μπορεί συχνά να προχωρήσει περισσότερο από ένα εξελιγμένο exploit, ειδικά όταν το προσωπικό δεν έχει εκπαιδευτεί να επαληθεύει ασυνήθιστα αιτήματα μέσω ενός δεύτερου καναλιού.

Τι εκτέθηκε και γιατί έχει σημασία η οπτική του εκβιασμού

Το δημοσιευμένο σύνολο δεδομένων φέρεται να περιέχει περίπου 10,9 εκατομμύρια μοναδικές διευθύνσεις email μαζί με άλλες προσωπικές και ιατρικές πληροφορίες που σχετίζονται με ασθενείς και πελάτες της εταιρείας διαγνωστικών. Επειδή η εταιρεία φαίνεται να αρνήθηκε να πληρώσει, οι ShinyHunters δημοσίευσαν δημόσια τα δεδομένα αντί να τα κρατήσουν κρυφά, μια κίνηση που η ομάδα παρουσίασε ως τιμωρία, αναφέροντας ότι η εταιρεία "έπρεπε να είχε πληρώσει τα λύτρα".

Αυτό το μοντέλο εκβιασμού-και-μετά-διαρροής έχει γίνει η υπογραφή των ShinyHunters. Καθρεφτίζει αυτό που συνέβη μετά την παραβίαση δεδομένων της Zara, όπου τα κλεμμένα δεδομένα πελατών συνδέθηκαν με την ίδια ομάδα που ενεργούσε μέσω παραβίασης τρίτου προμηθευτή. Το κοινό νήμα σε αυτά τα περιστατικά είναι ότι οι εισβολείς σπάνια χρειάζεται να εισβάλουν απευθείας στα κεντρικά συστήματα μιας εταιρείας. Βρίσκουν ένα πιο εύκολο σημείο εισόδου, είτε αυτό είναι ένας προμηθευτής, ένας υπάλληλος τηλεφωνικού κέντρου ή ένα γραφείο υποστήριξης, και το χρησιμοποιούν ως πάτημα.

Για παραβιάσεις που σχετίζονται με την υγειονομική περίθαλψη ειδικότερα, το διακύβευμα είναι υψηλότερο από μια τυπική διαρροή λιανικής. Διευθύνσεις email σε συνδυασμό με διαγνωστικές ή θεραπευτικές πληροφορίες μπορούν να χρησιμοποιηθούν για στοχευμένο phishing, ασφαλιστική απάτη ή απλώς την έκθεση ευαίσθητου ιατρικού ιστορικού που οι άνθρωποι ποτέ δεν περίμεναν να γίνει δημόσιο.

Τι σημαίνει αυτό για εσάς

Αν έχετε χρησιμοποιήσει ποτέ υπηρεσίες από πάροχο διαγνωστικών για τον καρκίνο, ιδιαίτερα κάποιον που σχετίζεται με αυτό το περιστατικό, αξίζει να ελέγξετε αν η διεύθυνση email σας εμφανίζεται σε υπηρεσίες ειδοποίησης παραβιάσεων και να παρακολουθείτε για ασυνήθιστη δραστηριότητα λογαριασμού. Ακόμα κι αν τα συγκεκριμένα ιατρικά σας αρχεία δεν ήταν μέρος των διαρρευσάντων δεδομένων, η έκθεση του email σας μαζί με το όνομα ενός παρόχου υγειονομικής περίθαλψης μπορεί να σας κάνει στόχο για phishing emails που έχουν σχεδιαστεί για να μοιάζουν με επίσημες ιατρικές επικοινωνίες.

Ευρύτερα, αυτή η παραβίαση είναι μια υπενθύμιση ότι η προστασία δεδομένων δεν αφορά μόνο τα τείχη προστασίας και την κρυπτογράφηση. Αφορά επίσης το πόσο καλά ένας οργανισμός εκπαιδεύει το προσωπικό του να αναγνωρίζει την κοινωνική μηχανική. Οι εταιρείες που διαχειρίζονται ευαίσθητα δεδομένα υγείας είναι ελκυστικοί στόχοι ακριβώς επειδή οι πληροφορίες έχουν μακροπρόθεσμη αξία και επειδή ένα μόνο επιτυχημένο τηλεφώνημα μπορεί να ξεκλειδώσει πρόσβαση που χρειάστηκε χρόνια για να οικοδομηθεί ασφάλεια γύρω της.

Πρακτικά συμπεράσματα

  • Ελέγξτε αν η διεύθυνση email σας έχει εμφανιστεί σε αυτήν ή σε σχετικές παραβιάσεις χρησιμοποιώντας μια αξιόπιστη υπηρεσία ελέγχου παραβιάσεων και αλλάξτε τους κωδικούς πρόσβασης σε οποιουσδήποτε λογαριασμούς συνδέονται με αυτήν τη διεύθυνση.
  • Να είστε δύσπιστοι απέναντι σε ανεπιθύμητα emails ή κλήσεις που αναφέρονται σε ιατρικά ραντεβού, αποτελέσματα εξετάσεων ή λεπτομέρειες χρέωσης, ειδικά αν σας ζητούν να κάνετε κλικ σε έναν σύνδεσμο ή να επιβεβαιώσετε προσωπικές πληροφορίες.
  • Ενεργοποιήστε τον έλεγχο ταυτότητας πολλαπλών παραγόντων σε οποιαδήποτε πύλη υγειονομικής περίθαλψης ή λογαριασμό ασθενούς που χρησιμοποιείτε, καθώς αυτό μειώνει τη ζημιά ακόμα κι αν τα διαπιστευτήρια παραβιαστούν.
  • Αν αλληλεπιδράτε με οργανισμούς που διαχειρίζονται ευαίσθητα δεδομένα, ρωτήστε ποια βήματα επαλήθευσης χρησιμοποιούν εσωτερικά πριν χορηγήσουν πρόσβαση σε λογαριασμό μέσω τηλεφώνου, καθώς η αντίσταση στο vishing συχνά εξαρτάται από την πολιτική και όχι μόνο από την τεχνολογία.

Όπως δείχνει το μοτίβο των ShinyHunters, η παραβίαση των ShinyHunters σε εταιρεία διαγνωστικών καρκίνου δεν είναι απλώς μια ιστορία αποτυχίας μιας μεμονωμένης εταιρείας. Είναι ένα σημάδι ότι η κοινωνική μηχανική παραμένει ένα από τα πιο αποτελεσματικά εργαλεία στο οπλοστάσιο ενός χάκερ και ότι η επαγρύπνηση τόσο από οργανισμούς όσο και από άτομα εξακολουθεί να είναι η καλύτερη διαθέσιμη άμυνα.