McKesson, yksi maan suurimmista terveydenhuollon jakeluyrityksistä, on vahvistanut joutuneensa tietomurron kohteeksi sen jälkeen, kun kiristysryhmä ShinyHunters väitti varastaneensa peräti 284 miljoonaa tietuetta, jotka sisältävät sekä henkilökohtaisia tunnistetietoja (PII) että suojattuja terveystietoja (PHI). Vahvistus tulee, kun hyökkääjän asettaman määräajan kerrotaan lähestyvän, mikä nostaa panoksia yritykselle, joka koskettaa valtavaa osaa Yhdysvaltojen lääke- ja lääkintätarvikeketjusta.

Mitä ShinyHunters väittää varastaneensa McKessonilta

ShinyHunters, ryhmä joka tunnetaan laajamittaisista tietovarkauksista ja kiristyskampanjoista, on ottanut vastuun 284 miljoonan tietueen siirtämisestä McKessonin järjestelmistä. Ryhmän mukaan varastetut tiedot sisältävät sekoituksen PII-tietoja, kuten nimiä ja yhteystietoja, sekä PHI-tietoja, terveyteen liittyvien tietojen luokan, jolla on erityisiä laillisia suojauksia sellaisten säännösten kuin HIPAA:n nojalla. Koska McKesson toimii kriittisenä linkkinä lääkevalmistajien, apteekkien ja terveydenhuollon tarjoajien välillä, sen käsittelemien tietojen laajuus voi kattaa potilastietueita, jotka liittyvät resepteihin, lääkintätarviketilauksiin ja palveluntarjoajien viestintään, eikä vain yhden sairaalan tai klinikan tietoja.

Väitetyn saaliin valtava laajuus, lähes 300 miljoonaa tietuetta, nostaisi tämän tapauksen viime aikojen suurimpien terveydenhuoltoon liittyvien tietovarkausväitteiden joukkoon. Vahvistuksen hetkellä McKesson on myöntänyt, että tietomurto tapahtui, mutta varsinaisesti käytettyjen ja varastettujen tietojen täysi laajuus selvitetään edelleen yrityksen tutkimuksessa.

Miksi PII- ja PHI-tietojen varkaus on vaarallisempaa kuin tyypillinen tietomurto

Kaikki tietomurrot eivät sisällä samaa riskiä, ja PII- ja PHI-tietojen yhdistelmä on erityisen huolestuttava. Pelkät PII-tiedot, kuten nimet, osoitteet ja puhelinnumerot, voivat jo ruokkia kalastelua ja identiteettivarkauksia. Mutta kun PHI-tiedot lisätään päälle, rikolliset saavat näkyvyyden henkilön sairaushistoriaan, resepteihin tai terveydentiloihin. Näitä tietoja voidaan käyttää erittäin vakuuttavien huijausten luomiseen, kuten väärennettyihin apteekki-ilmoituksiin, petollisiin vakuutuskorvauksiin tai kohdennettuihin kalasteluviesteihin, jotka viittaavat oikeisiin lääketieteellisiin tietoihin näyttääkseen uskottavilta.

PHI-tietoja on myös vaikeampi muuttaa kuin salasanaa tai edes sosiaaliturvatunnusta. Henkilön diagnoosihistoria tai reseptitiedot eivät vanhene tai nollaudu, mikä tarkoittaa, että altistuneet lääketieteelliset tiedot voivat pysyä hyödyllisinä pahoille toimijoille vuosia. Tämä on osa syytä, miksi terveydenhuollon tiedot saavat jatkuvasti korkean hinnan pimeän verkon markkinapaikoilla ja miksi lääkejakelijoiden, sairaalaverkostojen ja terveysvakuuttajien tietomurrot herättävät jatkuvaa huomiota kiristysryhmiltä.

McKessonin vahvistus ja kiristysmääräajan selitys

McKessonin julkinen vahvistus seuraa tuttua kaavaa, joka on nähty viimeaikaisissa terveydenhuollon kiristystapauksissa: uhkatoimija väittää suurta tietovarkautta, asettaa määräajan maksulle tai julkiselle julkaisulle, ja kohdeyritys työskentelee vahvistaakseen ja hillitäkseen tapahtumaa julkisen paineen alla. Tämä ei ole ensimmäinen kerta, kun McKesson on kiristysvastakkainasettelun keskiössä. Yritys on aiemmin nimetty myös erillisessä lunnasvaatimuksessa, joka liittyi Rhysida-ryhmään, tapaus joka korosti McKessonin jatkuvaa altistumista kiristyksen ohjaamille hyökkäyksille ja laajempaa kaavaa, jossa terveydenhuolto- ja toimitusketjuyritykset joutuvat näiden ryhmien kohteiksi.

Vaikka McKesson on vahvistanut, että tietomurto tapahtui, yritys ei ole kertonut yksityiskohtaisesti varastettujen tietojen koko laajuutta eikä ole lopullisesti vahvistanut ShinyHuntersin 284 miljoonan lukua. Erot hyökkääjän väitteiden ja vahvistettujen menetysten välillä ovat yleisiä näissä tilanteissa, ja todellinen laajuus tulee usein selväksi vasta rikosteknisen tutkinnan jälkeen, vaikka vahvistettu tietomurto itsessään riittää varovaisuuteen kaikilta, jotka ovat olleet tekemisissä McKessoniin liittyvien apteekkien, palveluntarjoajien tai toimituskanavien kanssa.

Toimenpiteet, joita potilaiden ja apteekkiasiakkaiden tulisi nyt tehdä

Kun otetaan huomioon McKessonin liiketoiminnan terveydenhuollon toimitusketjuluonne, monet potilaat eivät ehkä edes ymmärrä, että heidän tietonsa kulkivat sen järjestelmien kautta, koska McKesson toimii usein kulissien takana apteekeille ja palveluntarjoajille eikä ole suoraan vuorovaikutuksessa potilaiden kanssa. Silti on konkreettisia toimia, joita kannattaa harkita:

  • Varo kalasteluyrityksiä, jotka viittaavat tiettyihin lääketieteellisiin tietoihin, resepteihin tai palveluntarjoajien nimiin, koska ne voivat viitata varastettujen PHI-tietojen väärinkäyttöön.
  • Seuraa pankki- ja vakuutustiliotteita vieraiden maksujen tai nimissäsi tehtyjen korvausvaatimusten varalta.
  • Harkitse tunnistetietojen ja pimeän verkon seurantapalveluita, erityisesti kun otetaan huomioon ShinyHuntersin väittämien tietueiden laajuus.
  • Ole varovainen luvattomien puheluiden tai viestien suhteen, jotka väittävät tulevansa apteekista tai terveydenhuollon tarjoajalta ja pyytävät "vahvistamaan" henkilökohtaisia tietoja.
  • Pidä silmällä virallisia ilmoituksia McKessonilta tai asianomaisista apteekeista, jotka voivat sisältää erityisiä ohjeita tutkinnan päätyttyä.

Mitä tämä tarkoittaa sinulle

Vaikka et olisi koskaan kuullutkaan McKessonista nimeltä, sen rooli terveydenhuollon jakelijana tarkoittaa, että tietosi voivat olla osa tietueita, joita käsitellään sen tukemien apteekkien tai palveluntarjoajien kautta. McKessonin tietomurto, joka liittyy PHI-tietoihin, on muistutus siitä, että terveydenhuollon toimitusketjuyritykset, eivät vain sairaalat ja vakuuttajat, ovat arvokkaita kohteita kiristysryhmille käsittelemiensä tietojen määrän ja arkaluontoisuuden vuoksi. Kunnes McKessonin tutkinta on valmis, kaikkien lääketieteeseen liittyvien viestien käsitteleminen korostetulla tarkkaavaisuudella on järkevä varotoimi.

McKessonin tietomurto korostaa laajempaa suuntausta: hyökkääjät kohdistavat yhä enemmän terveydenhuoltojärjestelmän yhdistäviä rakenteita, eivät vain näkyvimmät instituutiot. Potilaille käytännön vastaus on sama riippumatta siitä, mikä yritys päästi tiedot vääriin käsiin: oleta altistuminen, seuraa sen mukaisesti ja suhtaudu odottamattomaan lääketieteelliseen yhteydenottoon epäluuloisesti. Pysymällä ajan tasalla McKessonin tutkinnan edetessä ja tarkastelemalla, miten aiemmat kiristysyritykset yritystä vastaan etenivät, voit arvioida todellisen maailman riskin ja reagoida asianmukaisesti sen sijaan, että toimisit hälytyksen vallassa.