Syöpädiagnostiikkajätti joutuu ShinyHuntersin uusimmaksi kohteeksi

Kiristysryhmä ShinyHunters on julkaissut noin 10,9 miljoonaa sähköpostiosoitetta sisältävän tietoaineiston, joka varastettiin suurelta syöpädiagnostiikkayritykseltä, sen jälkeen kun terveydenhuoltoyhtiö ilmeisesti kieltäytyi maksamasta lunnaita. Vuotaneet tiedot sisältävät potilaisiin, asiakkaisiin ja heidän käyttämiinsä terveyspalveluihin liitettyjä henkilötietoja, mikä herättää uutta huolta siitä, miten arkaluonteisia lääketieteellisiä tietoja päätyy rikollisfoorumeille. Tietoturvatutkijat ovat yhdistäneet murron Exact Sciences -nimiseen syöpädiagnostiikkayritykseen, joskin tarkkaa kohteena olleiden henkilöiden laajuutta arvioidaan vielä.

Tapaus on huomionarvoinen ei pelkästään vuodon koon vuoksi. Merkittävää on tapa, jolla ShinyHunters alun perin pääsi sisään: he eivät käyttäneet hyväkseen ohjelmistovirhettä eivätkä murtautuneet palomuurin läpi. He tarttuivat puhelimeen.

Kuinka vishing teki henkilökunnasta tietämättömiä avunantajia

Raporttien mukaan ShinyHunters soitti diagnostiikkayrityksen työntekijöille ja käytti sosiaalista manipulointia, josta käytetään yleisesti nimitystä vishing eli äänikalastelu, taivutellakseen henkilökunnan luovuttamaan käyttöoikeustietoja tai hyväksymään tilimuutoksia. Päästyään sisälle hyökkääjät pystyivät kaivamaan suuren tietomäärän, ennen kuin yritys tai sen tietoturvatiimi sai tunkeutumisen katkaistua.

Tämä ei ole ryhmälle kertaluonteinen taktiikka. ShinyHunters on käyttänyt samaa toimintamallia muita suuria organisaatioita vastaan. ADT-tietomurto paljasti noin 10 miljoonaa tietuetta sen jälkeen, kun hyökkääjät käyttivät lähes identtistä sosiaalista manipulointia huijatakseen työntekijät antamaan pääsyn, ja Charter Communicationsin tietomurto vaikutti 4,9 miljoonaan tietueeseen samalla menetelmällä. Kummassakaan tapauksessa heikkous ei ollut tekninen haavoittuvuus vaan inhimillinen: puhelimessa ollut työntekijä, joka uskoi keskustelevansa oikeutetun tahon kanssa.

Tällä mallilla on merkitystä sille, miten organisaatioiden tulisi ajatella puolustautumista. Vishing-hyökkäykset onnistuvat, koska ne kohdistuvat luottamukseen ja kiireellisyyteen koodin sijasta. Vakuuttava soittaja, joka väittää olevansa IT-tuesta, toimittajasta tai esimiehestä, pääsee usein pidemmälle kuin kehittynyt hyväksikäyttö, varsinkin jos henkilökuntaa ei ole koulutettu varmentamaan epätavallisia pyyntöjä toista kanavaa käyttäen.

Mitä paljastui ja miksi kiristysnäkökulma on tärkeä

Julkaistu tietoaineisto sisältää raporttien mukaan noin 10,9 miljoonaa yksilöllistä sähköpostiosoitetta sekä muita diagnostiikkayrityksen potilaisiin ja asiakkaisiin liittyviä henkilö- ja terveystietoja. Koska yritys ilmeisesti kieltäytyi maksamasta, ShinyHunters julkaisi tiedot julkisesti salamyhkäisyyden sijaan – siirto, jonka ryhmä on kehystänyt rangaistukseksi ja jonka yhteydessä heidän kerrotaan todenneen, että yrityksen "olisi pitänyt maksaa lunnaat".

Tästä kiristys-ja-sitten-vuoto -mallista on tullut ShinyHuntersin tavaramerkki. Se peilaa sitä, mitä tapahtui Zara-tietomurron jälkeen, jossa varastetut asiakastiedot yhdistettiin samaan ryhmään, joka toimi kolmannen osapuolen toimittajamurron kautta. Yhteinen juonne näissä tapauksissa on se, että hyökkääjien on harvoin murtauduttava suoraan yrityksen ydintehtäviin. He löytävät helpomman sisäänpääsykohdan – olipa se sitten toimittaja, puhelinpalvelukeskuksen työntekijä tai tukipalvelu – ja käyttävät sitä jalansijana.

Erityisesti terveydenhuoltoa sivuavissa tietomurroissa panokset ovat korkeammat kuin tyypillisessä vähittäiskaupan vuodossa. Diagnoosi- tai hoitotietoihin yhdistettyjä sähköpostiosoitteita voidaan käyttää kohdennettuun tietojenkalasteluun, vakuutuspetoksiin tai yksinkertaisesti sellaisten arkaluonteisten sairaushistorioiden paljastumiseen, joiden ihmiset eivät koskaan odottaneet tulevan julki.

Mitä tämä tarkoittaa sinulle

Jos olet koskaan käyttänyt syöpädiagnostiikkayrityksen palveluita, varsinkin tähän tapaukseen liittyvän, kannattaa tarkistaa, näkyykö sähköpostiosoitteesi tietomurtoilmoituspalveluissa, ja seurata epätavallista tilin toimintaa. Vaikka omat terveystietosi eivät olisikaan osa vuotanutta aineistoa, sähköpostisi paljastuminen terveydenhuollon tarjoajan nimen yhteydessä voi tehdä sinusta kohteen tietojenkalasteluviesteille, jotka on suunniteltu näyttämään virallisilta lääketieteellisiltä viesteiltä.

Laajemmin tämä tietomurto on muistutus siitä, ettei tietosuoja koske vain palomuureja ja salausta. Se koskee myös sitä, kuinka hyvin organisaatio kouluttaa henkilökuntansa tunnistamaan sosiaalisen manipuloinnin. Arkaluonteisia terveystietoja käsittelevät yritykset ovat houkuttelevia kohteita juuri siksi, että tiedoilla on pitkäaikaista arvoa ja koska yksi ainoa onnistunut puhelu voi avata pääsyn, jonka turvaamisen rakentamiseen on käytetty vuosia.

Käytännön opit

  • Tarkista luotettavalla vuototarkistuspalvelulla, onko sähköpostiosoitteesi esiintynyt tässä tai siihen liittyvissä tietomurroissa, ja vaihda salasanat kaikilla kyseiseen osoitteeseen liitetyillä tileillä.
  • Suhtaudu epäillen pyytämättömiin sähköposteihin tai puheluihin, joissa viitataan lääkärikäynteihin, testituloksiin tai laskutustietoihin, varsinkin jos ne pyytävät sinua klikkaamaan linkkiä tai vahvistamaan henkilötietoja.
  • Ota käyttöön monivaiheinen todennus kaikilla käyttämilläsi terveydenhuollon portaaleilla tai potilastileillä, sillä se vähentää vahinkoa, vaikka käyttäjätiedot vaarantuisivat.
  • Jos olet tekemisissä arkaluonteisia tietoja käsittelevien organisaatioiden kanssa, kysy, mitä vahvistusvaiheita ne käyttävät sisäisesti ennen tilin käyttöoikeuden myöntämistä puhelimitse, sillä vishingin vastustuskyky on usein kiinni toimintaperiaatteista, ei pelkästään teknologiasta.

Kuten ShinyHuntersin toimintamalli osoittaa, tämä ShinyHuntersin syöpädiagnostiikkamurto ei ole vain tarina yhden yrityksen epäonnistumisesta. Se on merkki siitä, että sosiaalinen manipulointi on edelleen yksi hakkereiden tehokkaimmista työkaluista ja että sekä organisaatioiden että yksilöiden valppaus on yhä paras käytettävissä oleva puolustuskeino.