Manuaalinen tunkeutuminen, joka perustui varastettuihin kirjautumistietoihin eikä haittaohjelmiin, on Oracle Health -tietomurron potilastietueiden tarinan keskiössä. Tietoturvayritys Rescanan raportin mukaan hyökkäys Oracle Healthin (entinen Cerner) järjestelmiin paljasti lähes 20 miljoonaa potilastietuetta noin 80 yhdysvaltalaisessa sairaalassa. Yksityiskohdat muistuttavat hyödyllisesti siitä, että kelvollinen käyttäjänimi ja salasana voivat olla vaarallisempia kuin haavoittuvuuden hyödyntäminen.
Tässä artikkelissa käydään läpi, mitä raporttien mukaan vietiin, miten hyökkääjä pääsi sisään ja mitä käytännön toimenpiteitä potilaat ja tavalliset käyttäjät voivat tehdä nyt.
Mitä tietoja Oracle Health -tietomurrossa paljastui
Rescanan raportin mukaan hyökkääjä vei suuria määriä sähköisiä suojattuja terveystietoja (ePHI). Mainitut tietoryhmät ovat:
- Nimet
- Sosiaaliturvatunnukset
- Potilastietueiden numerot
- Diagnoosit ja lääkitykset
- Testitulokset
- Lääketieteelliset kuvat
- Lääkäreiden nimet
Tämä yhdistelmä on merkittävä. Pelkkä sosiaaliturvatunnus on jo vakava ongelma, mutta yhdessä diagnoosien, lääkitysten ja hoitavan lääkärin nimen kanssa se antaa rikolliselle yksityiskohtaisen profiilin. Terveystietoja ei voi uusia kuin luottokortin numeroa, joten riski voi kestää vuosia.
Varastettuja tietoja käytettiin raporttien mukaan kiristysyrityksessä, jossa hyökkääjä vaati lunnaita. Laajemmasta tapauksen mittakaavasta voit lukea aiemmasta uutisoinnistamme: Oracle Health -tietomurto koski raporttien mukaan 20 miljoonaa ihmistä. Luku perustuu uutisointiin eikä yhteen vahvistettuun lukumäärään, joten tarkkaa lukua kannattaa suhtautua varauksella.
Miten varastetut kirjautumistiedot ohittivat puolustuksen ilman haittaohjelmia
Yksi merkittävimmistä havainnoista on se, mitä tutkijat eivät havainneet. Raportin mukaan ei ole todisteita haittaohjelmien käytöstä, kiristyshaittaohjelmista tai automatisoiduista työkaluista. Hyökkäys oli manuaalinen ja perustui ainoastaan kirjautumistietojen varastamiseen ja suoraan pääsyyn palvelimille.
Siksi tällaisen tunkeutumisen havaitseminen on vaikeaa. Tietoturvatyökalut etsivät usein haitallisia tiedostoja, epätavallisia prosesseja tai tunnettuja hyökkäyskuvioita. Henkilö, joka kirjautuu sisään oikeilla kirjautumistiedoilla, näyttää ensisilmäyksellä valtuutetulta käyttäjältä. Palomuurit ja muut kehäpuolustukset on rakennettu pitämään ulkopuoliset ulkona, mutta niillä ei ole juuri sanottavaa siihen, joka kävelee sisään kelvollisella avaimella.
Kuvio ei ole ainutlaatuinen terveydenhuollolle. Muut viimeaikaiset tapaukset uutisoinnissamme viittaavat samaan teemaan: pääsy on heikko lenkki, mukaan lukien Novo Nordisk -tietomurto, joka liittyi hyväksikäytettyihin GitHub-tokeneihin. Eri yritykset, eri yksityiskohdat, mutta yhteinen tekijä on, että varastettu pääsymateriaali voi avata ovia, joiden teknisten puolustusten oletetaan olevan suljettuja.
Organisaatioille opetukset ovat hyvin tunnettuja: ota käyttöön monivaiheinen tunnistautuminen kaikilla etä- ja hallintapoluilla, poista käytöstä vanhentuneet järjestelmät tai eristä ne huolellisesti, seuraa epätavallisia kirjautumisia ja rajoita sitä, mitä yksittäinen tili voi saavuttaa. Joidenkin sairaaloiden ilmoituksissa kuvataan kohdeympäristöä vanhentuneiksi Cerner-järjestelmiksi, mikä korostaa, miksi vanhempi infrastruktuuri ansaitsee erityistä tarkastelua.
Mitä tietomurrosta kärsineiden potilaiden tulisi tehdä nyt
Jos sairaalasi tai terveydenhuollon tarjoajasi käyttää Oracle Healthin tai Cernerin järjestelmiä, saatat saada ilmoituksen postitse tai sähköpostitse. Tässä on järkevä toimintajärjestys.
- Lue mahdollinen tietomurtoilmoitus huolellisesti. Siinä pitäisi selittää, mitä vietiin, ja siinä voidaan tarjota ilmaista luottoseurantaa tai henkilöllisyyden suojausta. Käytä sitä, jos sitä tarjotaan.
- Varmista, että ilmoitukset ovat aitoja. Huijarit käyttävät usein hyväkseen tietomurtouutisia. Ota yhteyttä tarjoajaasi virallisen verkkosivuston puhelinnumerolla, ei odottamattomasta viestistä.
- Aseta luottokielto. Luottokielto kolmessa suuressa luottotietotoimistossa on ilmainen ja estää useimmat yritykset avata uusia tilejä nimissäsi. Voit poistaa sen väliaikaisesti, kun tarvitset luottoa.
- Tarkista vakuutusilmoitukset. Katso etuuselvityslomakkeista palveluita, joita et ole vastaanottanut. Lääketieteellinen identiteettivarkaus voi näkyä siellä ensimmäisenä.
- Varo kiristysviestejä. Jos tuntematon henkilö viittaa diagnoosiisi tai lääkityksiisi, älä maksa tai vastaa. Ilmoita siitä tarjoajallesi ja harkitse ilmoittamista lainvalvontaviranomaisille.
Terveysportaalin ja tiliesi kirjautumistietojen suojaaminen
Koska kirjautumistiedot olivat tässä tapauksessa sisäänkäyntipiste, omat kirjautumistietosi kannattaa kiristää, erityisesti potilasportaalien, sähköpostin ja vakuutuksiin liittyvien tilien osalta.
- Käytä yksilöllistä salasanaa jokaisella tilillä. Salasananhallintaohjelma tekee tästä realistista. Uudelleenkäyttö on se, mikä muuttaa yhden vuodon moniksi.
- Ota käyttöön monivaiheinen tunnistautuminen. Todennussovellus tai laitteistotunnistus on vahvempi kuin SMS-koodit, kun se on saatavilla.
- Suojaa sähköpostisi ensin. Postilaatikkosi on nollauspolku lähes kaikkeen muuhun.
- Ole varovainen tietojenkalastelun suhteen. Tietomurtoaiheiset sähköpostit ja tekstiviestit työntävät sinut usein "vahvistamaan" kirjautumisen. Mene sen sijaan suoraan sivustolle.
- Vältä julkista Wi-Fiä arkaluontoisten kirjautumisten yhteydessä tai käytä maineikasta VPN:ää, jos on pakko. VPN suojaa siirrettävää liikennettä, mutta se ei olisi estänyt tietomurtoa tarjoajan palvelimilla.
Terveydenhuolto on ollut toistuva kohde. Uutisointimme ShinyHuntersiin liittyvistä hyökkäyksistä, jotka koskevat Abbottia ja NAICia osoittaa, miten kiristysryhmät tavoittelevat arkaluontoisia terveystietoja koko sektorilla.
Mitä tämä tarkoittaa sinulle
Et voi hallita sitä, miten sairaalan toimittaja tallentaa tietojasi, mutta voit rajoittaa vahinkoja, jos ne vuotavat. Ydinajatus on tehdä varastetuista tiedoista vähemmän hyödyllisiä: aseta luottokielto, jotta sosiaaliturvatunnuksesi ei voi helposti avata uusia tilejä, ja käytä yksilöllisiä salasanoja ja monivaiheista tunnistautumista, jotta yksi varastettu kirjautuminen ei voi avata muita. Pysy valppaana viestien suhteen, jotka mainitsevat terveystietosi, koska kiristys ja tietojenkalastelu seuraavat usein tällaisia tietomurtoja.
Keskeiset huomiot
- Raportoitu Oracle Health -tunkeutuminen oli manuaalinen ja kirjautumistietoihin perustuva, eikä todisteita haittaohjelmista tai kiristyshaittaohjelmista ollut.
- Paljastuneet tiedot sisältävät raporttien mukaan sosiaaliturvatunnuksia, diagnooseja, lääkityksiä, testituloksia ja lääketieteellisiä kuvia.
- Tarkista mahdollinen tietomurtoilmoitus, aseta luottokielto ja seuraa vakuutusilmoituksia.
- Käytä yksilöllisiä salasanoja ja monivaiheista tunnistautumista portaaleissa ja sähköpostissa.
Saadaksesi laajemman kuvan Oracle Health -tietomurron potilastietueiden tarinasta, lue uutisointimme 20 miljoonan henkilön luvusta ja käytä sitten muutama minuutti tänään omien tiliesi suojaamiseen.




