Što se dogodilo u Partnered Healthu

Australski pružatelj zdravstvenih usluga Partnered Health potvrdio je da je kibernetički napad ugrozio podatke pacijenata u više od 20 klinika diljem zemlje. Curenje je otkrilo osjetljive medicinske informacije, uključujući nalaze testova, bilješke s konzultacija i podatke iz sustava Medicare, prema izvještajima o incidentu. Ovo nije mali IT problem koji pogađa jednu kliniku; radi se o koordiniranom otkrivanju podataka koje obuhvaća mrežu medicinskih centara, što znači da bi broj potencijalno pogođenih pacijenata mogao doseći tisuće.

Pružatelji zdravstvenih usluga posjeduju neke od najosjetljivijih osobnih podataka koji postoje: ne samo imena i adrese, već i detalje o dijagnozama, tretmanima i vladine identifikatore poput brojeva iz sustava Medicare. Kada te informacije napuste sigurni sustav, to nije samo sramota za tvrtku. To stvara stvaran, trajan rizik za ljude čiji su podaci ukradeni. Za dublji uvid u to kako se incident odvijao i što je bilo dostupno, naše ranije izvješće o curenju podataka iz Partnered Healtha i pojavi Medicare podataka na dark webu detaljno prolazi kroz kronologiju.

Zašto su curenja medicinskih podataka drugačija

Ukradeni broj kreditne kartice može se poništiti u nekoliko minuta. Ukradeni broj iz sustava Medicare, patološki nalaz ili bilješka s konzultacije ne mogu se ponovno izdati. Upravo to curenje podataka iz Partnered Healtha čini posebno zabrinjavajućim za zagovornike privatnosti i same pacijente. Medicinski kartoni često uključuju informacije koje pacijenti nikada nisu namjeravali dijeliti izvan svoje liječničke ordinacije: bilješke o mentalnom zdravlju, povijest kroničnih stanja, detalje o lijekovima i rezultate osjetljivih pretraga.

Takva vrsta podataka ima dugoročnu vrijednost na kriminalnim tržištima. Može se koristiti za krađu identiteta, prijevare u osiguranju, ciljane phishing prijevare koje se pozivaju na stvarnu medicinsku povijest kako bi djelovale legitimno ili čak za ucjenu u slučajevima posebno osjetljivih dijagnoza. Za razliku od financijskog curenja, gdje banke obično apsorbiraju prijevarne transakcije, posljedice curenja medicinskih podataka često padaju izravno na pacijenta, koji može provesti mjesece ili godine rješavajući posljedice otkrivenih osobnih zdravstvenih informacija.

Ovdje je važan i opseg. Curenje koje pogađa više od 20 klinika diljem zemlje sugerira ili da je ugrožen centralizirani sustav evidencije ili slabost u lancu opskrbe koja istovremeno utječe na više lokacija. Oba scenarija ukazuju na isti temeljni problem: zdravstvene organizacije sve su privlačnije mete za napadače upravo zato što su podaci koje posjeduju tako vrijedni i tako teški za zaštitu kad su decentralizirani na mnogo lokacija.

Šira slika kibernetičke sigurnosti u zdravstvu

Ovaj incident dodaje se rastućem obrascu kibernetičkih napada usmjerenih na pružatelje zdravstvenih usluga, kako u Australiji, tako i globalno. Klinike i medicinske mreže često rade sa zastarjelim sustavima, ograničenim proračunima za IT sigurnost i krpanjem softvera na različitim lokacijama, što sve može stvoriti prilike za napadače. Kao što je prethodno izviješteno, osjetljivi podaci iz sustava Medicare povezani s ovim curenjem već su se pojavili na mjestima povezanima s aktivnostima na dark webu, naglašavajući koliko brzo ukradene medicinske informacije mogu prijeći s kompromitiranog poslužitelja u kriminalne ruke.

Za organizaciju poput Partnered Healtha, odgovor je sada jednako važan kao i samo curenje. Transparentna, pravovremena obavijest pogođenim pacijentima, jasne upute o tome koji su podaci ukradeni i podrška onima koji su pod povećanim rizikom osnovna su očekivanja nakon incidenta ovog opsega. Regulatori i povjerenici za privatnost obično očekuju da pružatelji zdravstvenih usluga odmah obavijeste pogođene pojedince i navedu konkretne korake koji se poduzimaju kako bi se spriječilo ponavljanje.

Što ovo znači za vas

Ako ste bili pacijent u bilo kojoj od više od 20 pogođenih klinika, shvatite ovo kao poziv na akciju, a ne razlog za paniku. Započnite provjerom bilo kakve komunikacije od Partnered Healtha koja potvrđuje jesu li vaši određeni kartoni uključeni u curenje. Nemojte pretpostavljati da niste pogođeni samo zato što još niste ništa čuli; izravno se raspitajte ako ste zabrinuti.

Budite oprezni na phishing pokušaje koji se pozivaju na stvarne datume pregleda, nazive pretraga ili detalje o klinici. Prevaranti koji dođu do ukradenih medicinskih kartona često koriste tu autentičnost kako bi naknadni prijevarni pozivi ili e-poruke bili uvjerljiviji. Ako je vaš broj iz sustava Medicare među otkrivenim podacima, razmislite o praćenju neobičnih aktivnosti povezanih s vašim računom Medicare i prijavite sve sumnjivo nadležnoj vladinoj agenciji.

Također vrijedi pregledati koje su druge usluge povezane s vašim brojem iz sustava Medicare ili medicinskom poviješću, budući da se otkriveni identifikatori ponekad mogu koristiti za pokušaj prijevare kod osiguravatelja ili drugih pružatelja zdravstvenih usluga. Naše ranije izvješće o pojavi Medicare podataka nakon kibernetičkog napada na Partnered Health uključuje dodatne detalje o vrsti informacija koje kruže i o tome tko je do sada pogođen.

Kako ostati korak ispred sljedećeg curenja u zdravstvu

Curenje podataka iz Partnered Healtha podsjetnik je da medicinski kartoni zaslužuju istu budnost koju primjenjujemo na financijske podatke, ako ne i veću. Pacijenti ne mogu kontrolirati kako klinika osigurava svoje poslužitelje, ali mogu kontrolirati koliko brzo reagiraju nakon što curenje postane javno. Pratite službene obavijesti, pazite na sumnjive kontakte koji se pozivaju na vašu medicinsku povijest i odmah prijavite sve neobično.

Kako pružatelji zdravstvenih usluga nastavljaju digitalizirati evidenciju i širiti se na više lokacija, ovakva curenja vjerojatno će i dalje puniti naslovnice. Ostati informiran, provjeravati komunikacije od vlastitih pružatelja usluga i brzo djelovati kada stigne obavijest o curenju ostaju najbolji alati koje pacijenti imaju za ograničavanje štete.