Två vårdintrång, en dålig vecka för patientdata

En färsk sammanställning av säkerhetsincidenter sammanställd av Secret CISO belyser hur utsatta vårdorganisationer fortfarande är för utpressningsdrivna cyberattacker. Bland de främsta händelserna: ett intrång hos OnePoint Patient Care som enligt uppgifter nådde 800 000 hospicepatienter, och ett påstått försök till datautpressning på 1,3 terabyte riktat mot läkemedelsjätten Novo Nordisk.

Incidenten hos OnePoint Patient Care är särskilt oroande på grund av vad som exponerades. Enligt rapporteringen kombinerar de komprometterade journalerna medicinsk information, försäkrupsuppgifter och identitetsdata – exakt den kombination som gör intrång hos hospice och närliggande verksamheter så skadliga. Gruppen INC Ransom har tagit på sig ansvaret för attacken och positionerar den som en av de mer betydande intrången i vårddata som rapporterats denna månad.

Separat möttes Novo Nordisk av ett utpressningsförsök som involverade uppgivna 1,3 TB data. Även om fullständiga detaljer om vad som togs är begränsade i offentlig rapportering, signalerar omfattningen i sig den typ av storskalig datastöld som blivit vanlig i dubbel utpressning-ransomwarekampanjer, där angripare både krypterar system och hotar att läcka stulna filer om de inte får betalt.

Varför hospice- och läkemedelsdata är ett förstahandsmål

Vårdjournaler är värdefulla för angripare just för att de sällan står ensamma. En hospicepatients journal innehåller vanligtvis klinisk historia, försäkringsidentifikatorer och personliga identitetsuppgifter på ett och samma ställe. Den kombinationen gör det möjligt för brottslingar att försöka med försäkringsbedrägeri, identitetsstöld och riktade nätfiskekampanjer med hjälp av uppgifter som ser legitima ut eftersom de är det.

Detta är inte ett isolerat mönster. Ransomwaregrupper har i allt högre grad fokuserat på vårdgivare och relaterade tjänster eftersom data är känsliga, de operativa insatserna är höga och organisationer ofta känner sig pressade att betala snabbt för att undvika att störa patientvården. Federala myndigheter har upprepade gånger flaggat för denna trend; gemensamma rådgivningar om hot som Gunra ransomware har till exempel specifikt pekat ut inriktning mot vård- och finanssektorn som en växande oro. En relaterad genomgång av samma rådgivning noterade hur aggressiva dubbel utpressning-taktiker, att stjäla data innan den krypteras, har blivit standardpraxis inom flera ransomwareoperationer, inte bara de som nämns i just denna sammanställning.

En ovanlig fällande dom: Straffet för Conti-affiliaten

Bland intrångsnyheterna rapporterade sammanställningen också ett konkret rättsligt utfall: en amerikansk domstol dömde en ukrainsk medborgare till fyra års fängelse för sin roll i Conti-ransomwareattacker. Conti var en av de mest produktiva och destruktiva ransomwareoperationerna de senaste åren och utpressade ett stort antal organisationer innan dess infrastruktur slogs ut. Fällande domar direkt kopplade till gruppen har varit sällsynta, vilket gör denna dom anmärkningsvärd även om individens roll var en del av ett mycket större kriminellt företag.

Målet är en påminnelse om att brottsbekämpande åtgärder mot ransomwareoperatörer faktiskt sker, även år efter en attack, men det sker sällan i den skala eller hastighet som krävs för att förhindra nya intrång under tiden. Windows zero-day-sårbarheter som aktivt utnyttjas, också flaggade i samma sammanställning, understryker att angripare fortsätter att hitta nya ingångar även när äldre fall arbetar sig genom domstolarna.

Vad detta betyder för dig

Om du eller en familjemedlem har interagerat med en hospiceleverantör, ett försäkringsbolag eller en läkemedelstjänst kopplad till dessa incidenter, är det värt att behandla dina medicinska och försäkringsrelaterade uppgifter som potentiellt exponerade. Intrång i vårddata som dessa leder ofta inte till omedelbart ekonomiskt bedrägeri, men stulen medicinsk och identitetsrelaterad information kan cirkulera i månader eller år innan den missbrukas.

För vardagliga användare räcker några praktiska vanor långt: övervaka försäkringsutdrag för obekanta anspråk, var uppmärksam på nätfiske-mejl som refererar till riktiga vårdgivare och använd unika lösenord för vårdportaler. När du kommer åt känsliga medicinska konton på offentliga eller delade nätverk ger en VPN ett extra skydd genom att kryptera din anslutning, även om det inte förhindrar ett intrång hos leverantören. Det verkliga försvaret mot incidenter som intrånget hos OnePoint Patient Care måste komma från organisationerna som innehar data, inte bara från individerna vars data det är.

Viktiga slutsatser

  • Kontrollera om det finns intrångsmeddelanden om du nyligen använt hospice-, apoteks- eller relaterade medicinska tjänster, och läs dem noggrant istället för att skumma.
  • Begär en kopia av dina medicinska journaler och försäkringsbesked med jämna mellanrum för att upptäcka obehörig aktivitet tidigt.
  • Använd starka, unika inloggningsuppgifter på varje vårdportal och aktivera multifaktorautentisering där det erbjuds.
  • Behandla ransomwaregruppers påståenden med försiktighet men inte avfärdande; verifiering tar tid, men den underliggande exponeringen är ofta verklig.
  • Var medveten om att fällande domar som straffet för Conti-affiliaten visar att ansvarsskyldighet är möjlig, men förebyggande beror fortfarande på säkerhetspraxis hos organisationerna du anförtror dina data till.