Abbott kohtaa kaksi erillistä kybertutkintaa

Abbott Laboratories on vahvistanut tutkivansa kahta erillistä kyberturvallisuuspoikkeamaa, mikä lisää epävarmuutta yhtiössä, joka on jo käsitellyt kiristykseen liittyvän hakkeritoiminnan seurauksia tänä vuonna. Terveydenhuollon ja diagnostiikan jättiläinen kertoi havainneensa luvatonta pääsyä Exact Sciencesin, omistamansa syöpädiagnostiikkayhtiön, vanhoihin sisäisiin järjestelmiin Cancer Diagnostics -liiketoimintayksikössään. Lisäksi Abbott selvittää väitettä, jonka mukaan hyökkääjät murtautuivat sen LabCentral-portaaliin ja veivät yrityksen tietoja.

Kahta poikkeamaa käsitellään toisistaan riippumattomina tähän mennessä saatavilla olevien rajallisten tietojen perusteella, vaikka molemmat viittaavat samaan perimmäiseen todellisuuteen: suurilla terveydenhuollon organisaatioilla, joilla on laajoja vanhojen järjestelmien verkkoja, ostettuja tytäryhtiöitä ja ulospäin avoimia portaaleja, on laaja hyökkäyspinta, jota on vaikea täysin suojata.

Exact Sciences -yhteys

Abbottin vahvistus luvattomasta pääsystä Exact Sciencesin vanhoihin järjestelmiin ei esiinny tyhjiössä. Aiemmat raportit kertoivat, kuinka kiristysryhmä ShinyHunters väitti murtautuneensa Exact Sciencesiin, Abbottin omistamaan diagnostiikkayhtiöön, joka tunnetaan parhaiten Cologuard-paksusuolisyövän seulontatestistä. Tämä väite herätti huolta syöpäseulontapotilaisiin liittyvien arkaluonteisten terveystietojen paljastumisesta – tietoluokka, johon liittyy merkittävä yksityisyyden riski, jos se päätyy vääriin käsiin.

Abbott on aiemmin käsitellyt myös laajempaa samaan uhkatoimijaan liittyvää hyökkäysaaltoa. Raportti siitä, kuinka ShinyHunters murtautui Abbottiin ja NAIC:iin Oracle-haavoittuvuuden kautta, kuvaili syöpälääketutkimuksen toimintoihin liittyneitä häiriöitä. Yhdessä nämä tapaukset viittaavat siihen, että Abbottin Cancer Diagnostics - ja tutkimusyksiköt ovat olleet toistuva kohde, olipa kyse sitten vanhoista infrastruktuureista, kolmannen osapuolen ohjelmistohaavoittuvuuksista tai ostettujen yhtiöiden järjestelmistä, joita ei ollut täysin integroitu Abbottin turvallisuuskontrolleihin.

LabCentral-kiristysväite tuo uuden rintaman

Toinen tutkittava tapaus koskee väitettä, jonka mukaan hyökkääjät pääsivät Abbottin LabCentral-portaaliin ja varastivat yrityksen tietoja, ja tekijät käyttivät ilmeisesti kiristystaktiikoita – toimintamalli on yleinen ryhmillä, jotka varastavat tiedot ensin ja painostavat uhreja maksamaan ennemmin kuin ottavat heti käyttöön kiristysohjelman. Abbott ei ole kertonut LabCentralin kautta mahdollisesti paljastuneiden tietojen laajuutta, ja tutkinta on kesken.

Toisen väitteen tekee huomionarvoiseksi se, että se vaikuttaa erilliseltä Exact Sciences -pääsytapauksesta, mikä tarkoittaa, että Abbott saattoi altistua kahdesta eri sisääntulopisteestä yhden vaarantuneen järjestelmän sijaan. Lääkkeiden, diagnostiikan ja lääkinnällisten laitteiden parissa toimivalle yritykselle tällainen rinnakkainen altistus korostaa, kuinka vaikeaa on piirtää yhtenäistä turvallisuusrajaa suuren, hajautetun ja osin yritysostojen kautta rakennetun organisaation ympärille.

Mitä tämä tarkoittaa sinulle

Jos olet potilas, joka on käyttänyt Cologuardia, asioinut Exact Sciencesin kanssa tai jonka laboratoriotuloksia on käsitelty Abbott-konserniin kuuluvien järjestelmien kautta, näihin tapauksiin kannattaa kiinnittää huomiota jo ennen kuin kaikki yksityiskohdat ovat selvillä. Terveydelliset diagnoositiedot ovat erityisen arkaluonteisia, koska ne voivat paljastaa sairaushistorian, seulontatuloksia ja henkilötietoja, jotka ovat arvokkaita identiteettivarkaudelle tai kohdennetulle tietojenkalastelulle.

Terveydenhuollon ammattilaisille, laboratoriokumppaneille tai toimittajille, jotka käyttävät LabCentralia tai vastaavia portaaleja, tämä on muistutus siitä, että kiristysryhmät kohdistuvat yhä useammin ohjelmistoihin ja yhteyspisteisiin, jotka yhdistävät organisaatioita, sen sijaan, että ne tähtäisivät vain ydinverkkoon. Fuusioiden ja yritysostojen kautta periytyneet vanhat järjestelmät, kuten Abbottin omaksuma Exact Sciences -infrastruktuuri, laahaavat usein jäljessä päivityksistä ja valvonnasta, mikä tekee niistä houkuttelevia sisääntulopisteitä hyökkääjille.

Käytännön ohjeet

Abbottin tutkintojen jatkuessa on olemassa käytännön askelia, joita yksityishenkilöt ja yritykseen yhteydessä olevat organisaatiot voivat ottaa nyt. Potilaiden ja asiakkaiden tulisi tarkkailla Abbottin tai Exact Sciencesin virallisia tietomurtoilmoituksia sen sijaan, että luottaisivat verkossa kiertäviin vahvistamattomiin väitteisiin, ja heidän tulee olla varovaisia ei-toivottujen sähköpostien tai puheluiden suhteen, joissa viitataan laboratoriotuloksiin tai tilitietoihin. Luottovalvonnan tai petosvaroituksen käyttöönotto on järkevä varotoimi, jos olet saanut hoitoa Abbott-konsernin diagnostiikkapalveluiden kautta.

Organisaatioille tämä tapaus on esimerkki siitä, miksi yritysostoista saadut vanhat järjestelmät vaativat aktiivisen turvallisuustarkastelun sen sijaan, että ne jätettäisiin käyntiin vanhoilla asetuksilla. Kolmannen osapuolen portaaleiden, kuten LabCentralin, säännöllinen auditointi, monivaiheisen tunnistautumisen noudattaminen ja vanhan infrastruktuurin segmentointi ydinverkosta voivat vähentää mahdollisuutta, että yhdestä vaarantuneesta järjestelmästä tulee jalansija laajempaan tietomurtoon.

Kun Abbottin kahden kyberturvallisuuspoikkeaman laajuudesta paljastuu lisätietoja, lukijoiden kannattaa odottaa päivityksiä siitä, mitä tietoja, jos mitään, on päätynyt vääriin käsiin ja millaisia korjaustoimia yritys tekee. Siihen asti Abbottin tietomurtotapaus muistuttaa, että suuretkin hyvin resursoidut terveydenhuoltoyritykset pysyvät haavoittuvaisina, kun vanhoja järjestelmiä ja ulkoisia portaaleja ei käsitellä samalla tarkkuudella kuin ydininfrastruktuuria.