Farmaceutski div Amgen potvrdio je proboj podataka koji je izložio i zdravstvene informacije pacijenata i vlasničke korporativne podatke, podižući nove zabrinutosti o implikacijama proboja podataka u Amgenu na privatnost pacijenata za pojedince čiji su zapisi bili uključeni. Tvrtka navodi da je incident potekao iz sustava za pohranu u oblaku te da sada obavještava pogođene osobe, iako nekoliko ključnih detalja, uključujući je li korišten ransomware ili je li postavljen zahtjev za otkupninu, ostaje nepotvrđeno.

Što se dogodilo u Amgenovom proboju podataka

Prema dostupnim detaljima, napadači su pristupili sustavima za pohranu u oblaku povezanim s Amgenovim poslovanjem i odnjeli mješavinu osjetljivih podataka: zaštićene zdravstvene informacije (PHI) pacijenata, uz vlasničke podatke tvrtke. Amgen je započeo postupak obavještavanja pogođenih osoba, što je korak koji se zahtijeva prema pravilima o otkrivanju proboja zdravstvenih podataka nakon što tvrtka potvrdi da su osobni zdravstveni podaci ugroženi.

Još nije jasno, a istražitelji još uvijek rade na utvrđivanju, jesu li napadači koristili ransomware kao dio upada ili je li Amgen primio zahtjev za otkupninu ili pokušaj iznude povezan s ukradenim podacima. To su ključna otvorena pitanja. Jednostavan incident krađe podataka i kampanja iznude potaknuta ransomwareom nose različite rizike i za tvrtku i za pacijente čije su informacije ukradene, posebno oko toga hoće li ukradeni podaci biti javno procurili, prodani ili zadržani radi plaćanja.

Zašto proboji zdravstvenih podataka dovode pacijente u veći rizik

Proboji u zdravstvu obično nose posljedice koje nadžive tipičan korporativni incident s podacima. Brojevi financijskih računa mogu se otkazati i ponovno izdati za nekoliko dana. Medicinski kartoni, dijagnoze, povijest recepata i drugi PHI ne mogu se jednostavno resetirati. Jednom kada su te informacije izložene, ostaju izložene i mogu se godinama koristiti protiv pacijenata na načine koje je teže otkriti od prijevarne naplate kreditnom karticom.

Upravo to čini zdravstvene organizacije tako privlačnim metama. PHI često uključuje dovoljno informacija (imena, datume rođenja, podatke o osiguranju, povijesti bolesti) da omogući krađu identiteta, prijevaru s osiguranjem i ciljane phishing prijevare koje se pozivaju na stvarne zdravstvene uvjete pacijenta kako bi izgledale vjerodostojno. Kombinirajte to s vlasničkim korporativnim podacima, koji mogu uključivati istraživanja, informacije o kliničkim ispitivanjima ili interne poslovne evidencije, i jedan proboj može istovremeno stvoriti rizik na više frontova: privatnost pacijenata s jedne strane, integritet tvrtke i istraživanja s druge.

Zdravstveni sektor također je postao česta meta upravo zbog te dvostruke vrijednosti i zato što se mnogi pružatelji usluga i njihovi dobavljači oslanjaju na složene, međusobno povezane sustave u oblaku koji proširuju potencijalnu površinu napada. Kako organizacije sve više integriraju automatizirane alate i sustave vođene umjetnom inteligencijom u svoju infrastrukturu, napadači su pokazali da mogu iskorištavati slabosti u tim novijim tehnologijama jednako lako kao i u starijima. Nedavni primjer, detaljno opisan u našem izvješću o AI agentu koji je provalio u Hugging Face koristeći zero-day propust, ilustrira koliko brzo napadači mogu preusmjeriti svoje aktivnosti na iskorištavanje upravo one automatizacije i alata u oblaku o kojima organizacije ovise.

Kako se VPN-ovi i enkripcija uklapaju u sigurnost zdravstvenih podataka

Iako nijedan pojedinačni alat ne sprječava proboj na organizacijskoj razini, enkripcija i sigurne veze ostaju temelj za ograničavanje štete kada su sustavi kompromitirani. Podaci šifrirani i u mirovanju i u prijenosu daleko su manje korisni napadačima čak i ako ih uspiju izvući. Za zdravstvene organizacije to znači šifriranje pohranjenih PHI u sustavima u oblaku i osiguravanje da podaci koji se kreću između internih sustava, dobavljača i pružatelja usluga u oblaku putuju šifriranim, autentificiranim kanalima.

Za pojedinačne pacijente i zaposlenike koji daljinski pristupaju zdravstvenim portalima ili korporativnim sustavima, VPN-ovi i šifrirane veze dodaju sloj zaštite od presretanja na nesigurnim mrežama, osobito pri pristupanju osjetljivim zdravstvenim portalima s javnog Wi-Fija ili osobnih uređaja. Oni nisu zamjena za vlastite sigurnosne prakse organizacije, ali smanjuju rizik od presretanja podataka u prijenosu, što je jedan dio puno šire sigurnosne slike koja uključuje kontrole pristupa, praćenje i planiranje odgovora na incidente.

Što to znači za vas

Ako ste primili ili biste mogli primiti obavijest o proboju od Amgena, shvatite je ozbiljno čak i prije nego što svi detalji incidenta budu potvrđeni. Započnite pažljivim pregledom svakog pisma obavijesti radi pojedinosti o uključenim podacima. Pratite svoje izvatke osiguranja i dokumente s objašnjenjem naknada za nepoznate zahtjeve, što je uobičajen znak krađe medicinskog identiteta. Razmislite o postavljanju upozorenja o prijevari ili zamrzavanju kredita kod glavnih kreditnih ureda, budući da je ukradeni PHI često upakiran s dovoljno osobnih podataka za otvaranje lažnih računa. Budite oprezni s bilo kakvom naknadnom komunikacijom koja tvrdi da je iz Amgena ili od njegovih partnera, osobito onima koje od vas traže da kliknete poveznice ili pružite dodatne osobne informacije, budući da prevaranti često iskorištavaju obavijesti o proboju za provođenje sekundarnih phishing kampanja.

Potpuni opseg Amgenovog proboja podataka, uključujući je li ransomware igrao ulogu ili su postavljeni zahtjevi za iznudu, mogao bi potrajati kako bi se razjasnio. U međuvremenu, pacijenti pogođeni incidentom imaju na raspolaganju praktične korake za ograničavanje svoje izloženosti: praćenje računa, zamrzavanje kredita gdje je to prikladno i oprez prema sumnjivim komunikacijama. Zdravstvene organizacije i dalje će biti mete visoke vrijednosti za napadače, ali informirani, proaktivni pacijenti su u puno boljem položaju da uhvate i ogranače posljedice kada se ovakvi proboji dogode.