Liittovaltion viranomaiset ovat päivittäneet yhteisen ohjeistuksensa Medusa-kiristysohjelmasta useiden terveydenhuolto-organisaatioihin kohdistuneiden hyökkäysten jälkeen. Tiedote kuvaa yksityiskohtaisesti, miten ryhmä toimii, mukaan lukien kiristysviestin, joka antaa uhreille vain 48 tuntia aikaa vastata, sekä mahdollisuuden maksaa 10 000 dollaria kryptovaluuttana ostaakseen yhden lisäpäivän ennen varastettujen tietojen julkaisemista. Potilaille, joiden tiedot ovat kohdennettujen sairaaloiden, klinikoiden ja terveysjärjestelmien sisällä, tämä ei ole vain IT-ongelma. Se on lähtölaskenta heidän omien henkilötietojensa varalle.
Mitä Medusa-kiristysohjelmahyökkäykset terveydenhuollon kohteita vastaan oikeasti tekivät
Medusa toimii kiristysohjelma palveluna -mallilla, mikä tarkoittaa, että ydineryhmä rakentaa ja ylläpitää haittaohjelman ja lisensoi sen edustajille, jotka toteuttavat varsinaiset tunkeutumiset. Nämä edustajat pitävät osuutensa maksetusta lunnaasta, kun taas kehittäjät keräävät loput. Tämä rakenne antaa Medusalle mahdollisuuden skaalautua paljon pidemmälle kuin yksittäinen hakkeriryhmä pystyisi yksinään, koska kymmenet riippumattomat edustajat voivat samanaikaisesti toteuttaa hyökkäyksiä eri kohteita vastaan.
Terveydenhuollosta on tullut toistuva kohde, koska sairaalat ja klinikat hallussaan suuria määriä arkaluonteista tietoa eivätkä usein voi sallia pitkiä käyttökatkoja. Kun järjestelmät pimenevät, potilashoito kärsii suoraan, mikä luo valtavan paineen ratkaista tilanne nopeasti, joskus maksamalla. Päivitetty liittovaltion ohjeistus heijastaa kasvavaa huolta siitä, että tätä painopistettä hyödynnetään yhä aggressiivisemmin alaa vastaan.
Miten kaksoiskiristys muuttaa tietomurron henkilökohtaiseksi riskiksi
Medusa nojaa kaksoiskiristykseen, taktiikkaan, jossa hyökkääjät eivät vain salaa organisaation tiedostoja, vaan myös varastavat kopion tiedoista ennen kuin lukitsevat mitään. Tämä antaa heille kaksi erillistä vipua. Ensinnäkin he vaativat maksua salattujen järjestelmien avaamisesta. Toiseksi, vaikka uhriorganisaatio palauttaisi omat varmuuskopionsa eikä koskaan koskisi lunnaisiin, hyökkääjät pitävät silti hallussaan kopion varastetuista tiedoista ja voivat uhata julkaista ne, ellei heille makseta uudelleen.
Tässä riski siirtyy instituutiolta yksilölle. Sairaala voi rakentaa verkkonsa uudelleen varmuuskopioista, mutta se ei voi poistaa potilastietoja, jotka on jo kopioitu pois. Sairaushistoriat, vakuutustiedot, sosiaaliturvatunnukset ja diagnoositiedot voivat päätyä vuotosivustolle julkisen lähtölaskenta-ajastimen kera, ja kun tiedot on kerran paljastettu, potilailla ei ole mitään keinoa saada niitä takaisin. Medusan kiristysviesteihin sisäänrakennettu 48 tunnin ikkuna ja maksa-viivyttää-vaihtoehto eivät ole vain kiristystaktiikoita, jotka on suunnattu sairaaloille. Ne ovat hetki, jolloin yrityksen tietoturvapoikkeamasta tulee henkilökohtainen yksityisyysongelma kaikille, joiden tiedot olivat kyseisessä järjestelmässä.
Miksi kiristysohjelma palveluna -malli ja kryptovaluuttamaksut pitävät tämän uhan kasvussa
Kiristysohjelma palveluna -malli ja kryptovaluuttamaksut toimivat yhdessä pitääkseen kaltaistensa toimijoiden toiminnot kannattavina ja vaikeasti häirittävinä. Haittaohjelman lisensointi edustajille tarkoittaa, että ydinkehittäjien ei tarvitse toteuttaa jokaista hyökkäystä itse, heidän täytyy vain parantaa työkaluja ja ottaa osuutensa kaikesta mikä tulee sisään. Kryptovaluuttamaksut helpottavat lunasrahojen siirtämistä yli rajojen ilman perinteisiä pankkikanavia, jotka saattaisivat merkitä tai jäädyttää tapahtuman.
Tämä yhdistelmä on osa syytä siihen, miksi liittovaltion viranomaiset julkaisevat ja tarkistavat ohjeistuksia jatkuvasti sen sijaan, että kohtelisivat yhtäkään tiedotetta lopullisena totuutena. Kun puolustajat sopeutuvat, edustajat muokkaavat tekniikoitaan, ja taustalla oleva liiketoimintamalli tuottaa jatkuvasti uusia muunnelmia samasta ydinuhasta. Potilaille tämä tarkoittaa, että terveydenhuollon tietomurrot, jotka liittyvät Medusan kaltaisiin ryhmiin, eivät ole kertaluonteinen huolenaihe. Ne ovat jatkuva riskiluokka, joka ei ole katoamassa pian.
Käytännön toimia suojautuaksesi terveydenhuollon tietomurron jälkeen
Useimmat potilaat eivät saa tietää tietojensa paljastuneesta ennen kuin organisaatio lähettää tietomurtoilmoituksen, ja silloinkin tiedot voivat olla rajallisia. Passiivinen odottaminen tätä kirjettä ei ole hyvä strategia, kun ottaa huomioon, miten kaksoiskiristys toimii. Muutama konkreettinen toimenpide tekee merkittävän eron:
- Aseta luottokielto suurimpiin luottotietotoimistoihin, jos terveydenhuollon palveluntarjoajasi on ilmoittanut tietomurrosta, koska sairaustiedot sisältävät usein henkilöllisyysvarkauden edellyttämät tunnistetiedot.
- Seuraa vakuutustositeita ja sairaalalaskuja palveluista, joita et ole saanut, mikä on yleinen merkki lääketieteellisestä henkilöllisyyspetoksesta.
- Käytä ainutlaatuisia, vahvoja salasanoja potilasportaaleihin ja ota käyttöön monivaiheinen tunnistautuminen aina kun se on tarjolla.
- Kiinnitä huomiota virallisiin tietomurtoilmoitussivuihin ja laillisiin tietoturvatiedotteisiin sen sijaan, että luottaisit huhuihin siitä, mitä varastettiin tai ei varastettu.
Mitä tämä tarkoittaa sinulle
Medusa-kiristysohjelman kaksoiskiristyksen epämiellyttävä todellisuus on, että potilailla ei usein ole suoraa suhdetta hyökkääjiin eikä keinoa neuvotella omasta puolestaan. Heidän tietojensa kohtalo riippuu täysin terveydenhuolto-organisaation tietoturvatiimin tekemistä päätöksistä ja pahimmassa tapauksessa lunnaidenneuvottelusta, jota he eivät koskaan näe. Tämä on vahva peruste olla odottamatta pelkästään instituutioiden ilmoittavan, milloin tietosi on vaarantunut. Ennakoivat uhkailmoitusjärjestelmät, kuten Applen kuvaama lähestymistapa käyttäjien varoittamiseen palkkasoturihaittaohjelmien kohteeksi joutumisesta, osoittavat, miltä näyttää, kun organisaatio ottaa vastuun yksilöiden nopeasta ja läpinäkyvästä tiedottamisesta sen sijaan, että jättää heidät selvittämään asian tietomurtokirjeestä kuukausia myöhemmin. Terveydenhuollon palveluntarjoajat ja sääntelijät ovat vielä kirimässä kiinni tähän tasoon.
Keskeiset opit
Medusa-kiristysohjelman kaksoiskiristysmalli tarkoittaa, että yksi onnistunut hyökkäys sairaalaan tai klinikkaan voi muuttua henkilökohtaiseksi tietojen paljastumistapahtumaksi tuhansille potilaille riippumatta siitä, maksetaanko lunnaat. Medusan taustalla oleva kiristysohjelma palveluna -rakenne yhdistettynä kryptovaluuttamaksuihin tekee tästä uhasta pysyvän eikä ohimenevän otsikon. Jos olet saanut tietomurtoilmoituksen terveydenhuollon palveluntarjoajalta, ota se vakavasti: jäädytä luottotietosi, seuraa sairauslaskujasi ja tiukenna tunnistautumista käyttämissäsi potilasporteissa. Älä odota, että instituutio kertoo sinulle jotakin olevan vialla, ennen kuin alat itse tarkistaa merkkejä.




