Zdravstveni div se pridružuje valu iznuđivanja
McKesson, jedna od najvećih svjetskih tvrtki koja rukuje zdravstvenim podacima, objavila je veliku povredu podataka nakon što je iznuđivačka skupina tvrdila da je ukrala stotine milijuna zapisa iz njegovih cloud sustava. Prema objavi, ukradeni podaci navodno uključuju identifikatore pacijenata, medicinske detalje, poruke između liječnika i pacijenata, pa čak i zapise povezane s terminalnim bolestima i uzrokom smrti. Napadači su navodno dobili pristup phishing napadima na zaporke za jedinstvenu prijavu (SSO) zaposlenika, a zatim zatražili otkupninu od 55 milijuna dolara. McKesson je odbio platiti.
Razmjer i osjetljivost uključenih podataka čine ovaj incident jednim od uznemirujućih incidenata u zdravstvenom sektoru ove godine. Za razliku od povreda ograničenih na imena i brojeve računa, ovaj navodno dotiče najintimnije kategorije osobnih podataka: privatne medicinske komunikacije i zapise o kraju života. Ta razlika iznimno je važna za ljude čiji su podaci izloženi jer se takve informacije ne mogu resetirati poput zaporke niti zamijeniti poput kreditne kartice.
Zašto SSO phishing i dalje funkcionira
Opisana metoda napada u ovom incidentu, phishing prijava za jedinstvenu prijavu zaposlenika radi pristupa cloud sustavima, nije nova tehnika, ali ostaje porazno učinkovita. SSO sustavi osmišljeni su za pojednostavljenje pristupa dopuštajući jednom skupu vjerodajnica otključavanje više internih alata i cloud platformi. Ta pogodnost upravo ih čini privlačnim metama: jedan uspješan phishing napad na jednog zaposlenika potencijalno može otvoriti vrata sustavima koji sadrže stotine milijuna zapisa.
Ovaj obrazac krađe vjerodajnica kao ulazne točke nije jedinstven za ransomware skupine. Državno povezani operateri koristili su slične taktike za pristup osjetljivim sustavima, kao što se vidi u nedavnim izvješćima o tvrdnjama da je zapadni malware ciljao telefone ruskih dužnosnika i u upozorenju Singapura o državno povezanim APT napadima na nacionalnu infrastrukturu. Bez obzira na to je li napadač kriminalna iznuđivačka skupina ili državno sponzorirana jedinica, temeljna slabost često je ista: jedna ugrožena vjerodajnica za prijavu može se pretvoriti u masovno izlaganje podataka.
Pitanja privatnosti kod krađe medicinskih podataka
Ono što ovaj incident razlikuje od tipičnih korporativnih povreda jest priroda navodno uzetih podataka. Financijske informacije mogu se pratiti i zamrznuti. Medicinski detalji, razgovori između liječnika i pacijenata te zapisi koji dokumentiraju terminalnu bolest ili uzrok smrti ne mogu se promijeniti niti ponovno izdati. Ako su ti zapisi doista izvučeni u navedenom razmjeru, pogođeni ljudi suočavaju se s dugoročnim izlaganjem privatnosti koje nema jednostavnog rješenja.
Tu je i pitanje pritiska. Zahtjevi za otkupninu temeljeni na medicinskim podacima i podacima o kraju života posebno su prisilni jer prijetnja nije samo financijski gubitak, već potencijalno javno izlaganje nekih od najprivatnijih trenutaka u životu osobe ili obiteljske tuge. Odluka McKessona da ne plati zahtjev od 55 milijuna dolara slijedi obrazac koji mnogi sigurnosni stručnjaci i agencije za provođenje zakona preporučuju jer plaćanje ne jamči brisanje podataka i može potaknuti daljnje napade. Ali odbijanje plaćanja također znači da ukradeni podaci i dalje mogu izaći u javnost ili biti prodani, ostavljajući pogođene pojedince bez velike kontrole nad onim što se dalje događa.
Što to znači za vas
Ako ste ikada imali interakciju s McKessonovom zdravstvenom mrežom, bilo kao pacijent, pružatelj usluga ili partnerska organizacija, ova povreda podsjetnik je da povrede medicinskih podataka nose posljedice daleko izvan tipičnog resetiranja zaporke. Pazite na službene obavijesti o povredi, koje su često zakonski obvezne kada su uključeni osobni zdravstveni podaci, i ozbiljno shvatite svaku komunikaciju McKessona ili povezanih zdravstvenih pružatelja.
Općenitije, ovaj incident naglašava koliko moderna zaštita podataka ovisi o obranama na razini zaposlenika poput svijesti o phishing napadima i višefaktorske autentifikacije, budući da je jedna ukradena SSO prijava navodno bila dovoljna za izlaganje zapisa povezanih s nekim od najosjetljivijih dijelova medicinske povijesti ljudi.
Praktični zaključci
- Pratite službene obavijesti o povredi McKessona ili bilo kojeg povezanog zdravstvenog pružatelja i pažljivo ih pročitajte umjesto da ih odbacite kao rutinske.
- Budite oprezni na phishing napade koji se pozivaju na ovu povredu; napadači često iskorištavaju medijsko izvještavanje o velikim incidentima za pokretanje naknadnih prijevara.
- Ako primite ponude za zaštitu identiteta ili praćenje kreditne sposobnosti povezane s ovom povredom, razmotrite prijavu, ali provjerite da ponuda dolazi izravno od McKessona ili provjerenog partnera.
- Koristite jedinstvene, jake zaporke i omogućite višefaktorsku autentifikaciju na svim računima zdravstvenih portala koje kontrolirate jer krađa vjerodajnica ostaje najčešća ulazna točka u incidentima poput ovog.
- Budite informirani o tome kako zdravstvene organizacije reagiraju na velike pokušaje iznuđivanja jer ishod ovog slučaja može utjecati na to kako će druge tvrtke rješavati slične zahtjeve za otkupninu u budućnosti.
Povreda podataka McKessona jasan je primjer kako phishing jednog skupa vjerodajnica za prijavu može izložiti duboko osobne medicinske informacije u ogromnom razmjeru. Kako se sve više ovakvih incidenata pojavljuje, ostajanje budnim na obavijesti o povredama i prakticiranje snažne sigurnosti računa ostaju najpraktičnije obrane dostupne pojedincima.




