Državni odvjetnik Vermonta potvrđuje probijanje podataka koje pogađa desetke tisuća ljudi
Državni odvjetnik Vermonta objavio je da je probijanje podataka u tvrtki za zdravstvene proizvode ugrozilo osobne podatke više od 48.000 stanovnika države. Prema objavi, incident se dogodio u lipnju, a tvrtka o kojoj je riječ nije javno imenovana u državnom izvješću. Iako su dosad objavljeni detalji ograničeni, razmjer probijanja, koje pogađa značajan udio stanovništva Vermonta, podsjetnik je na to koliko osjetljivih informacija prolazi kroz tvrtke koje djeluju uz zdravstveni sustav, ali nisu uvijek poznata široj javnosti.
Ovakva vrsta objave postaje uobičajena. Države poput Vermonta zahtijevaju od tvrtki da obavijeste ured državnog odvjetnika kada su podaci stanovnika izloženi, što je često jedini način na koji javnost uopće sazna za te incidente. Sama tvrtka rijetko dospijeva u naslove dok se ne uključi regulator ili nadzorno tijelo.
Zašto su tvrtke povezane sa zdravstvom privlačne mete
Tvrtke za zdravstvene proizvode, uključujući one koje prodaju trajnu medicinsku opremu, potrošni materijal ili wellness proizvode, često prikupljaju iznenađujuće veliku količinu osjetljivih podataka: imena, adrese, datume rođenja, podatke o osiguranju, a ponekad i kliničke informacije povezane s medicinskim potrebama kupaca. Ta kombinacija čini te tvrtke vrijednom metom za napadače, čak i kada sama tvrtka nije bolnica ili pružatelj osiguranja.
Ključni je problem što mnoge od tih tvrtki izlaze iz strogih okvira HIPAA-a, saveznog zakona koji većina ljudi povezuje s medicinskom privatnošću. HIPAA se općenito primjenjuje na pružatelje zdravstvenih usluga, osiguravatelje i njihove izravne poslovne suradnike. Tvrtke koje prodaju proizvode povezane sa zdravljem, ali ne pružaju kliničku skrb, mogu završiti u sivoj zoni, prikupljajući podatke povezane sa zdravljem bez istih regulatornih standarda kao bolnica ili klinika. Taj jaz znači da se zahtjevi za obavještavanje o probijanju podataka i sigurnosni zahtjevi mogu znatno razlikovati ovisno o državnom zakonu, poput onog u Vermontu, umjesto jedinstvenog saveznog standarda.
Širi obrazac iza ovih probijanja podataka
Ovaj se incident uklapa u veći trend napadača koji ciljaju tvrtke koje posjeduju vrijedne osobne podatke, ali možda nemaju sigurnosne resurse većih zdravstvenih ili financijskih institucija. Ransomware skupine, posebice, postale su sofisticiranije u načinu na koji prodiru i ostaju unutar korporativnih mreža. Neke su se čak okrenule decentraliziranoj infrastrukturi kako bi održale svoje operacije nakon pokušaja rušenja, kao što se vidi kod DeadLock ransomwarea koji koristi blockchain infrastrukturu za izbjegavanje napora za ometanje.
Napadači također sve više iskorištavaju upravo alate koje organizacije koriste za osiguranje daljinskog pristupa. Sigurnosni istraživači dokumentirali su ransomware skupine koje ciljaju ranjivosti VPN-a u široko korištenim korporativnim proizvodima, koristeći ih kao ulaznu točku u korporativne sustave. Pogrešno konfigurirani sustavi i izložene baze podataka ostaju česta tema u mnogim probijanjima, slično izloženosti viđenoj u FTF Live Kibana propuštanju koje je izložilo milijune sesija zapisa, što je pokazalo kako jedna pogrešno konfigurirana nadzorna ploča može ugroziti ogromne količine korisničkih podataka. Nijedan od ovih primjera nije potvrđen kao uzrok probijanja u Vermontu, ali ilustriraju raspon taktika koje napadači sada koriste protiv organizacija svih veličina.
Što to znači za vas
Ako ste primili obavijest ili mislite da biste mogli biti pogođeni jer ste kupili zdravstvene proizvode ili potrošni materijal od tvrtke koja je kasnije prijavila probijanje podataka, shvatite obavijest ozbiljno čak i ako ne sadrži sve detalje. Zdravstveni podaci, uključujući podatke o osiguranju i medicinskoj povijesti, mogu se koristiti za ciljani phishing, prijevare s osiguranjem ili krađu identiteta koju je teže otkriti od jednostavne ukradene brojke kreditne kartice.
Počnite pažljivo pregledavati sva pisma s obavijestima o probijanju podataka i provjerite izvode zdravstvenog osiguranja za nepoznate zahtjeve. Razmotrite postavljanje upozorenja o prijevari ili zamrzavanje kredita kod glavnih kreditnih ureda ako su bili uključeni financijski podaci ili podaci o osiguranju. Korištenje upravitelja zaporki, poput Dashlanea, može vam pomoći u održavanju jedinstvenih, jakih zaporki na zdravstvenim i shopping računima, smanjujući rizik da jedna probijena zaporka otključa druge račune. Ako redovito pretražujete zdravstvena stanja ili proizvode online, korištenje VPN-a također može dodati sloj privatnosti otežavajući trećim stranama povezivanje vaše aktivnosti pregledavanja s vašim identitetom.
Praktični zaključci
- Pazite na službena pisma s obavijestima o probijanju podataka i pažljivo ih pročitajte, čak i ako su detalji ograničeni.
- Pratite izvode osiguranja i medicinske račune za nepoznate aktivnosti.
- Zamrznite kredit ili postavite upozorenja o prijevari ako su osjetljivi osobni podaci bili izloženi.
- Koristite upravitelj zaporki kako biste izbjegli ponovno korištenje vjerodajnica na računima povezanim sa zdravstvom.
- Razmotrite VPN kada istražujete zdravstvene teme ili kupujete medicinske proizvode online.
Probijanja poput ovog naglašavaju jednostavnu istinu: vaši zdravstveni podaci ne moraju proći kroz bolnicu da bi bili vrijedni napadačima. Kako sve više tvrtki u području zdravstvenih proizvoda prikuplja i pohranjuje osobne informacije, ostajanje oprezan na obavijesti o probijanju podataka i prakticiranje osnovne digitalne higijene ostaje jedan od najučinkovitijih načina zaštite.




