Terveysteknologiayritys vahvistaa pitkäkestoisen luvattoman käytön

CareCloud, terveydenhuollon sähköisiä potilastietojärjestelmiä tarjoava yritys, on aloittanut virallisesti ilmoittamisen sadoilletuhansille potilaille, joiden lääketieteellisiä tietoja varastettiin tietomurrossa aiemmin tänä vuonna. Yhtiön mukaan hakkereilla oli pääsy yhteen sen sähköisistä potilastietokannoista vähintään kuuden päivän ajan, 10. maaliskuuta – 16. maaliskuuta, ennen kuin tunkeutuminen havaittiin ja rajattiin.

Ilmoitus tulee kuukausia itse tapahtuman jälkeen, mikä on yleistä terveydenhuollon tietomurroissa, koska yritykset tarvitsevat yleensä aikaa luvattoman käytön laajuuden tutkimiseen, oikeuslääketieteellisten tutkijoiden kanssa työskentelyyn ja oikeudellisten ilmoitusten valmisteluun ennen yhteydenottoa osallisiin henkilöihin. Potilaille viive kuitenkin tarkoittaa, että henkilökohtaiset terveystiedot ovat saattaneet olla kierrossa tai vaarassa pidemmän aikaa ennen kuin heille edes kerrottiin asiasta.

Epätavallinen käänne: Hakkeri, joka jakoi todisteita

Tämä tapaus eroaa monista muista terveydenhuollon tietomurroista siinä, miten hyökkääjä lähestyi CareCloudia. Yhtiö kertoi, että hakkeri ilmoittautui tunkeutumisen tekijäksi ja jakoi huomionarvoisesti näytteitä varastetuista tiedoista suoraan yhtiölle samalla esittäen lunnasvaatimuksen, jolla pyrittiin estämään tietojen julkaiseminen verkossa. Tietonäytteiden jakaminen vipuvartena ei ole toimialan standardi kiristys- tai lunnashaittaohjelmatoimijoille, jotka useammin uhkaavat julkaista varastettuja tiedostoja tarjoamatta todisteita etukäteen. Tämä yksityiskohta viittaa siihen, että hyökkääjä halusi nopeasti osoittaa uskottavuutensa, todennäköisesti painostaakseen CareCloudia maksamaan pidentyneiden neuvotteluiden riskin sijaan.

Tästä huolimatta mikään tunnettu kiristyshaittaohjelmaryhmä tai kiristysjengi ei ole julkisesti ottanut vastuuta tietomurrosta. Tällainen epäselvyys ei ole epätavallista nykyisessä uhkakentässä, jossa yksittäiset toimijat, pienet ryhmät tai tunnustetun kiristyshaittaohjelmabrändin ulkopuolella toimivat kumppanit tekevät yhä useammin hyökkäyksiä ilmoittamatta niistä vuotosivustoilla, joita suuremmat kyberrikollisoperaatiot yleensä käyttävät. Nimetyn vaatimuksen puuttuminen ei välttämättä vähennä altistumisen vakavuutta, se vain tekee vastuun osoittamisesta ja seurannasta vaikeampaa niin tutkijoille kuin osallisille potilaille.

Tämä ilmoitusponnistus seuraa aiempaa tänä vuonna annettua julkistusta, jossa CareCloud vahvisti hakkereiden päässeen potilastietoihin liittyen samaan laajempaan turvapoikkeamaan. Ilmoitusten toimittaminen sadoilletuhansille henkilöille on seuraava vaihe tuossa tiedotusprosessissa, kun yhtiö käy läpi yksityiskohtia siitä, kenen tietoja tarkalleen ottaen on koskettu ja mitä tietoluokkia on paljastunut.

Miksi terveydenhuollon tietomurrot kantavat ylikorostettua riskiä

Sähköiset potilastiedot sisältävät tyypillisesti sekoituksen erittäin arkaluonteisia tietoja: nimiä, syntymäaikoja, sosiaaliturvatunnuksia, vakuutustietoja, diagnoosi- ja hoitohistoriaa sekä joskus laskutus- tai taloustietoja. Toisin kuin vaarantunut salasana, tällaisia tietoja ei voi yksinkertaisesti nollata. Lääketieteellinen identiteettivarkaus, vakuutuspetos ja kohdennetut tietojenkalastelukampanjat ovat kaikki realistisia seurauksia, kun tämän tyyppiset tiedot päätyvät vääriin käsiin, ja vaikutukset voivat ilmetä kuukausia tai jopa vuosia alkuperäisen tietomurron jälkeen.

Terveysteknologian toimittajat, kuten CareCloud, ovat erityisen herkässä asemassa, koska ne käsittelevät ja varastoivat tietoja useiden palveluntarjoajaorganisaatioiden puolesta, mikä tarkoittaa, että yksi tietomurto yhdellä toimittajalla voi aaltoilla potilaisiin monissa eri klinikoissa ja sairaalajärjestelmissä, jotka eivät ole koskaan olleet suoraan tekemisissä murron kohteeksi joutuneen yrityksen kanssa. Kuten aiemmin on uutisoitu, CareCloudin altistumisen laajuus on vaikuttanut miljooniin potilastietoihin sen asiakaskunnassa, mikä korostaa riskin keskittymistä, kun niin paljon terveystietoa virtaa pienen teknologiantarjoajajoukon läpi.

Mitä tämä tarkoittaa sinulle

Jos olet saanut tai myöhemmin saat ilmoituskirjeen CareCloudilta, ota se vakavasti, vaikka kieli vaikuttaisi rutiininomaiselta. Lue kirje huolellisesti ymmärtääksesi tarkalleen, mitä tietoluokkia sinusta on paljastunut, koska kaikkien ilmoituksen saaneiden tiedot eivät ole samat. Jos sosiaaliturvatunnuksia tai vakuutustunnisteita on mukana, harkitse petoshälytyksen tai luottokiellon asettamista suurten luottotietoyritysten kautta. Seuraa vakuutusotteitasi ja lääkärimaksujasi tarkasti palveluiden varalta, joita et tunnista, sillä lääketieteellinen identiteettivarkaus voi olla vaikeampi havaita kuin tavallinen talouspetos. Ole varovainen kaikkien seurantasähköpostien, puheluiden tai tekstiviestien suhteen, joissa väitetään olevan CareCloudilta tai terveydenhuollon tarjoajaltasi ja joissa sinua pyydetään vahvistamaan henkilötietojasi, sillä tietomurtoilmoituksia käyttävät usein hyväkseen huijarit, jotka toteuttavat tietojenkalastelukampanjoita.

Keskeiset havainnot

CareCloudin ilmoitusprosessi on muistutus siitä, että terveydenhuollon tietomurrot etenevät usein vaiheittain, ja alkuperäisen tunkeutumisen, tutkinnan ja lopullisen ilmoituksen välillä voi olla kuukausia. Potilaiden, joita tämä tapaus koskee, tulisi tarkastella ilmoituskirjeitä huolellisesti, ilmoittautua tarjottuun luottovalvontaan, jos mahdollista, ja pysyä valppaina epäilyttävän viestinnän suhteen, jossa viitataan heidän sairaushistoriaansa tai vakuutustietoihinsa. Kun terveydenhuolto-organisaatiot luottavat edelleen kolmannen osapuolen teknologiantarjoajiin arkaluonteisten tietojen hallinnassa, tämän kaltaiset tapaukset korostavat, miksi valppaus niin yrityksiltä kuin potilailta on keskeistä pitkään senkin jälkeen, kun tietomurto on alun perin havaittu.