Div iz područja dijagnostike raka postaje najnovija meta ShinyHuntersa

Iznuđivačka skupina ShinyHunters objavila je skup podataka s približno 10,9 milijuna adresa e-pošte ukradenih iz velike tvrtke za dijagnostiku raka, nakon što je ta zdravstvena kompanija navodno odbila platiti otkupninu. Procurjeli podaci uključuju osobne informacije pacijenata, klijenata i njihovih korištenih zdravstvenih usluga, što ponovno izaziva zabrinutost zbog toga kako osjetljivi medicinski detalji završavaju u optjecaju na kriminalnim forumima. Sigurnosni istraživači povezali su ovaj proboj s Exact Sciences, pružateljem dijagnostike raka, iako se točan opseg zahvaćenih osoba još procjenjuje.

Ono što ovaj incident čini značajnim nije samo veličina curenja. Riječ je o metodi kojom su ShinyHuntersi uopće ušli unutra: nisu iskoristili softversku manu niti probili vatrozid. Podigli su telefon.

Kako je vishing pretvorio zaposlenike u nesvjesne suučesnike

Prema izvješćima, ShinyHunters su nazvali zaposlenike dijagnostičke tvrtke i koristili socijalni inženjering, poznatiji kao vishing ili glasovni phishing, kako bi uvjerili osoblje da preda pristupne podatke ili odobri promjene na računima. Kad su ušli, napadači su izvukli veliku količinu podataka prije nego što je tvrtka ili njezin sigurnosni tim uspio zaustaviti upad.

Ovo nije jednokratna taktika za ovu skupinu. ShinyHunters su isti obrazac koristili i protiv drugih velikih organizacija. Proboj u ADT otkrio je približno 10 milijuna zapisa nakon što su napadači gotovo identičnim socijalnim inženjeringom prevarili zaposlenike da daju pristup, a proboj u Charter Communications zahvatio je 4,9 milijuna zapisa istom metodom. U oba slučaja, slabost nije bila tehnička ranjivost, već ljudska: zaposlenik na telefonu koji je vjerovao da razgovara s legitimnom osobom.

Ovaj obrazac je važan za način na koji organizacije trebaju razmišljati o obrani. Vishing napadi uspijevaju jer ciljaju na povjerenje i hitnost, a ne na kod. Uvjerljiv pozivatelj koji tvrdi da je iz IT podrške, dobavljač ili menadžer često može doći dalje od sofisticiranog exploita, osobito kad osoblje nije obučeno da provjeri neuobičajene zahtjeve putem drugog kanala.

Što je otkriveno i zašto je aspekt iznuđivanja važan

Objavljeni skup podataka navodno sadrži oko 10,9 milijuna jedinstvenih adresa e-pošte zajedno s drugim osobnim i zdravstvenim informacijama povezanim s pacijentima i klijentima dijagnostičke tvrtke. Budući da se čini da je tvrtka odbila platiti, ShinyHunters su podatke objavili javno, a ne tiho, što je skupina prikazala kao kaznu, navodno izjavivši da je tvrtka "trebala platiti otkupninu".

Ovaj model iznuđivanja pa curenja postao je zaštitni znak ShinyHuntersa. Oponaša ono što se dogodilo nakon proboja u Zara-u, gdje su ukradeni podaci kupaca povezani s istom skupinom koja je djelovala kroz kompromitaciju dobavljača treće strane. Zajednička nit ovih incidenata je da napadači rijetko trebaju izravno provaliti u ključne sustave tvrtke. Pronađu lakšu ulaznu točku, bilo da je to dobavljač, zaposlenik pozivnog centra ili služba za podršku, i koriste je kao oslonac.

Kod proboja povezanih sa zdravstvom, ulozi su veći nego kod tipičnog curenja u maloprodaji. Adrese e-pošte u kombinaciji s dijagnostičkim ili terapijskim informacijama mogu se iskoristiti za ciljani phishing, prijevaru s osiguranjem ili jednostavno otkrivanje osjetljive medicinske povijesti za koju ljudi nikada nisu očekivali da će postati javna.

Što to znači za vas

Ako ste ikada koristili usluge pružatelja dijagnostike raka, osobito onog povezanog s ovim incidentom, vrijedi provjeriti pojavljuje li se vaša adresa e-pošte u servisima za obavijesti o probojima i paziti na neuobičajenu aktivnost računa. Čak i ako vaši specifični zdravstveni kartoni nisu dio procurjelog skupa podataka, samo izlaganje vaše e-pošte uz ime zdravstvenog pružatelja može vas učiniti metom phishing e-poruka koje izgledaju kao službena medicinska komunikacija.

U širem smislu, ovaj proboj podsjeća da zaštita podataka nije samo pitanje vatrozida i enkripcije. Radi se i o tome koliko dobro organizacija obučava svoje osoblje da prepozna socijalni inženjering. Tvrtke koje rukuju osjetljivim zdravstvenim podacima privlačne su mete upravo zato što informacije imaju dugoročnu vrijednost i što jedan uspješan telefonski poziv može otključati pristup za koji su godinama građene sigurnosne mjere.

Praktični savjeti

  • Provjerite je li se vaša adresa e-pošte pojavila u ovom ili povezanim probojima koristeći pouzdanu uslugu za provjeru proboja i promijenite lozinke na svim računima povezanim s tom adresom.
  • Budite skeptični prema neželjenim e-porukama ili pozivima koji spominju medicinske preglede, nalaze ili podatke o naplati, osobito ako od vas traže da kliknete poveznicu ili potvrdite osobne informacije.
  • Uključite višefaktorsku autentifikaciju na svim zdravstvenim portalima ili pacijentskim računima koje koristite, jer to smanjuje štetu čak i ako su pristupni podaci ugroženi.
  • Ako komunicirate s organizacijama koje rukuju osjetljivim podacima, pitajte koje korake provjere interno koriste prije nego što telefonski odobre pristup računu, jer otpornost na vishing često ovisi o pravilima, a ne samo o tehnologiji.

Kao što obrazac ShinyHuntersa pokazuje, proboj u dijagnostiku raka od strane ShinyHuntersa nije samo priča o neuspjehu jedne tvrtke. To je znak da socijalni inženjering ostaje jedan od najučinkovitijih alata u hakerskom arsenalu i da je oprez, kako organizacija tako i pojedinaca, još uvijek najbolja dostupna obrana.