Zdravstvena tehnološka tvrtka potvrđuje produženi neovlašteni pristup

CareCloud, tvrtka koja pruža usluge elektroničkih zdravstvenih zapisa zdravstvenim ustanovama, počela je službeno obavještavati stotine tisuća pacijenata da su njihovi medicinski podaci ukradeni u proboju ranije ove godine. Prema tvrtki, hakeri su imali pristup jednoj od njezinih baza podataka elektroničkih zdravstvenih zapisa najmanje šest dana, između 10. i 16. ožujka, prije nego što je upad otkriven i zaustavljen.

Obavijest dolazi mjesecima nakon samog incidenta, što je uobičajeno u povredama zdravstvenih podataka jer tvrtke obično trebaju vremena za istraživanje opsega neovlaštenog pristupa, rad s forenzičkim istražiteljima i pripremu pravnih obavijesti prije nego što kontaktiraju pogođene osobe. Za pacijente, međutim, to kašnjenje znači da su njihovi osobni zdravstveni podaci možda kružili ili bili izloženi riziku dulje vrijeme prije nego što su uopće obaviješteni.

Neobičan obrat: Haker koji je podijelio dokaz

Ono što ovaj incident izdvaja od mnogih drugih povreda zdravstvenih podataka jest način na koji je napadač pristupio CareCloudu. Tvrtka je izjavila da je haker preuzeo odgovornost za upad i, što je zanimljivo, podijelio uzorke ukradenih podataka izravno s tvrtkom zajedno sa zahtjevom za otkupninu kako bi spriječio objavljivanje informacija na internetu. Dijeljenje uzoraka podataka kao pritiska nije industrijski standard za ransomware ili iznuđivačke aktere, koji češće prijete objavom ukradenih datoteka bez pružanja dokaza unaprijed. Taj detalj sugerira da je napadač želio brzo uspostaviti vjerodostojnost, vjerojatno kako bi izvršio pritisak na CareCloud da plati umjesto riskiranja dugotrajnih pregovora.

Unatoč tome, nijedna poznata ransomware grupa ili iznuđivačka banda nije javno preuzela odgovornost za ovaj proboj. Ovakva nejasnoća nije neobična u trenutnom prijetećem okruženju, u kojem pojedinačni akteri, manje grupe ili podružnice koje djeluju izvan prepoznatljivog ransomware brenda sve češće provode napade bez preuzimanja odgovornosti na stranicama za curenje podataka koje obično koriste veće kibernetičke operacije. Odsutnost imenovanog zahtjeva ne smanjuje nužno ozbiljnost izloženosti, već samo otežava pripisivanje i praćenje istražiteljima i pogođenim pacijentima.

Ovaj proces obavještavanja slijedi nakon ranijeg otkrivanja ove godine u kojem je CareCloud potvrdio da su hakeri pristupili medicinskim zapisima pacijenata povezanih s istim širim sigurnosnim incidentom. Slanje obavijesti stotinama tisuća pojedinaca predstavlja sljedeću fazu tog procesa otkrivanja, dok tvrtka utvrđuje detalje o tome čiji su točno podaci pogođeni i koje su kategorije informacija bile izložene.

Zašto povrede zdravstvenih podataka nose veći rizik

Elektronički zdravstveni zapisi obično sadrže mješavinu visokoosjetljivih informacija: imena, datume rođenja, brojeve socijalnog osiguranja, podatke o osiguranju, povijest dijagnoza i liječenja, a ponekad i podatke o naplati ili financijske podatke. Za razliku od kompromitirane lozinke, ova vrsta informacija ne može se jednostavno resetirati. Krađa medicinskog identiteta, prijevara u osiguranju i ciljane phishing kampanje realne su posljedice kada ova vrsta podataka završi u pogrešnim rukama, a učinci se mogu pojaviti mjesecima ili čak godinama nakon izvornog proboja.

Dobavljači zdravstvene tehnologije poput CareClouda nalaze se u posebno osjetljivom položaju jer obrađuju i pohranjuju podatke u ime više pružatelja usluga, što znači da se jedan proboj kod jednog dobavljača može odraziti na pacijente u mnogim različitim klinikama i bolničkim sustavima koji nikada nisu izravno komunicirali s kompromitiranom tvrtkom. Kao što je ranije objavljeno, razmjer CareCloudove izloženosti utjecao je na milijune medicinskih zapisa pacijenata u cijeloj bazi njegovih klijenata, naglašavajući kako se rizik koncentrira kada toliko zdravstvenih podataka prolazi kroz mali broj tehnoloških dobavljača.

Što to znači za vas

Ako ste primili ili kasnije primite pismo obavijesti od CareClouda, shvatite ga ozbiljno čak i ako jezik zvuči rutinski. Pažljivo pročitajte pismo kako biste razumjeli koje su točno kategorije vaših informacija bile uključene, jer nisu svi obaviješteni pojedinci imali iste podatke izložene. Ako su uključeni brojevi socijalnog osiguranja ili identifikatori osiguranja, razmislite o postavljanju upozorenja o prijevari ili zamrzavanju kredita kod glavnih kreditnih biroa. Pomno pratite svoje izvode iz osiguranja i medicinske račune zbog usluga koje ne prepoznajete, jer je krađu medicinskog identiteta teže uočiti od standardne financijske prijevare. Budite oprezni s bilo kakvim naknadnim e-porukama, pozivima ili porukama koje tvrde da su iz CareClouda ili vašeg zdravstvenog pružatelja i traže od vas da potvrdite osobne podatke, jer obavijesti o proboju često iskorištavaju prevaranti koji provode phishing kampanje.

Ključni zaključci

CareCloudov proces obavještavanja podsjeća nas da se povrede zdravstvenih podataka često odvijaju u fazama, pri čemu su početni upad, istraga i konačna obavijest razdvojeni mjesecima. Pacijenti pogođeni ovim incidentom trebali bi pažljivo pregledati sva pisma obavijesti, uključiti se u ponuđeno praćenje kredita ako je dostupno i ostati na oprezu za sumnjive komunikacije koje se pozivaju na njihovu medicinsku povijest ili podatke o osiguranju. Kako zdravstvene organizacije nastavljaju oslanjati se na dobavljače tehnologije trećih strana za upravljanje osjetljivim zapisima, incidenti poput ovog ističu zašto je oprez i od strane tvrtki i pacijenata ključan dugo nakon što je proboj prvotno otkriven.