Az Abbott két külön kibervizsgálattal néz szembe
Az Abbott Laboratories megerősítette, hogy két különböző kiberbiztonsági incidenst vizsgál, ami újabb bizonytalanságot szül egy olyan vállalat számára, amely már az idei évben is a zsaroláshoz kapcsolódó hackertevékenység következményeivel küzd. Az egészségügyi és diagnosztikai óriásvállalat közölte, hogy illetéktelen hozzáférést észlelt a tulajdonában lévő Exact Sciences, a rákszűrésekkel foglalkozó diagnosztikai cég belső, régebbi rendszereihez a vállalat rákszűrési üzletágán belül. Ettől függetlenül az Abbott egy olyan állítást is vizsgál, miszerint támadók feltörték a LabCentral portálját, és vállalati adatokkal távoztak.
Az eddig rendelkezésre álló korlátozott információk szerint a két incidenst nem tekintik összefüggőnek, bár mindkettő ugyanarra a valóságra mutat rá: a nagy egészségügyi szervezetek, amelyek kiterjedt régi rendszerekkel, felvásárolt leányvállalatokkal és kifelé nyitott portálokkal rendelkeznek, széles támadási felületet kínálnak, amelyet nehéz teljes mértékben biztosítani.
Az Exact Sciences kapcsolat
Az Abbott megerősítése az Exact Sciences régebbi rendszereihez való illetéktelen hozzáférésről nem légüres térben létezik. Korábbi tudósítások részletezték, hogy a ShinyHunters zsarolócsoport azt állította, hogy feltörte az Exact Sciences-t, az Abbott tulajdonában lévő diagnosztikai vállalatot, amely leginkább a Cologuard vastagbélrákszűrő tesztről ismert. Ez az állítás aggodalmakat keltett a rákszűrésen átesett betegek érzékeny egészségügyi adatainak kitettségével kapcsolatban – az ilyen típusú információk jelentős adatvédelmi kockázatot hordoznak, ha rossz kezekbe kerülnek.
Az Abbott korábban már szembesült ugyanazon fenyegető szereplőhöz köthető támadások szélesebb hullámával is. Az arról szóló beszámolók, hogy a ShinyHunters egy Oracle-hibán keresztül feltörte az Abbottot és az NAIC-ot, a rákkutató gyógyszerészeti műveletekben okozott fennakadásokat írtak le. Ezek az incidensek együttesen arra utalnak, hogy az Abbott rákszűrési és kutatási részlegei visszatérő célpontok voltak, akár régi infrastruktúrán, harmadik féltől származó szoftverek sérülékenységén, akár olyan felvásárolt vállalatok rendszerein keresztül, amelyeket nem integráltak teljesen az Abbott biztonsági ellenőrzései alá.
A LabCentral zsarolási állítás új frontot nyit
A vizsgálat alatt álló második incidens egy olyan állításhoz kapcsolódik, miszerint támadók hozzáfértek az Abbott LabCentral portáljához és vállalati adatokat loptak el, miközben az elkövetők állítólag zsarolási taktikát alkalmaztak – ez a minta gyakori azoknál a csoportoknál, amelyek először adatokat lopnak, majd nyomást gyakorolnak az áldozatra, hogy fizessen, ahelyett hogy azonnal zsarolóvírust telepítenének. Az Abbott nem részletezte a LabCentralon keresztül esetlegesen kiszivárgott adatok körét, és a vizsgálat folyamatban van.
Ami ezt a második állítást figyelemre méltóvá teszi, az az, hogy úgy tűnik, elkülönül az Exact Sciences hozzáféréstől, ami azt jelenti, hogy az Abbottnak két különböző belépési pontról származó kitettséggel kell szembenéznie, nem csupán egyetlen kompromittált rendszerrel. Egy olyan vállalat számára, amely a gyógyszeripar, a diagnosztika és az orvostechnikai eszközök területén is tevékenykedik, az ilyen párhuzamos kitettség rávilágít arra, hogy milyen nehéz egyetlen biztonsági határvonalat húzni egy nagy, részben felvásárlások révén létrejött, decentralizált szervezet köré.
Mit jelent ez Önnek?
Ha Ön olyan beteg, aki használta a Cologuard tesztet, kapcsolatba került az Exact Sciences-szel, vagy laboreredményeit Abbott-hoz kötődő rendszereken keresztül dolgozták fel, ezek az incidensek már most is figyelmet érdemelnek, még mielőtt minden részlet kiderülne. Az egészségügyi diagnosztikai adatok különösen érzékenyek, mert felfedhetik a kórtörténetet, a szűrővizsgálatok eredményeit és olyan személyes azonosítókat, amelyek értékesek lehetnek személyazonosság-lopáshoz vagy célzott adathalászathoz.
Az egészségügyi dolgozók, laborpartnerek vagy beszállítók számára, akik a LabCentralhoz vagy hasonló portálokhoz használnak, ez emlékeztető arra, hogy a zsarolócsoportok egyre inkább azokat a szoftvereket és belépési pontokat célozzák, amelyek összekötik a szervezeteket, nem csupán a központi vállalati hálózatot. A felvásárlások és egyesülések révén örökölt régi rendszerek, mint például az Abbott által beolvasztott Exact Sciences infrastruktúra, gyakran le vannak maradva a javítások és a megfigyelés terén, ami vonzó belépési pontokká teszi őket a támadók számára.
Gyakorlati teendők
Amíg az Abbott vizsgálatai folynak, az egyének és a vállalathoz kapcsolódó szervezetek máris tehetnek gyakorlati lépéseket. A betegeknek és ügyfeleknek az Abbott vagy az Exact Sciences hivatalos adatvédelmi incidensről szóló értesítéseit kell figyelniük, ahelyett hogy az interneten keringő ellenőrizetlen állításokra hagyatkoznának, és óvatosnak kell lenniük a kéretlen e-mailekkel vagy hívásokkal, amelyek laboreredményekre vagy fiókadatokra hivatkoznak. A hitelmegfigyelés vagy a csalási riasztások bekapcsolása ésszerű óvintézkedés, ha Ön Abbott-hoz kötődő diagnosztikai szolgáltatásokon keresztül részesült ellátásban.
A szervezetek számára ez az incidens esettanulmányként szolgál arra, hogy a felvásárlásokból származó régi rendszerek miért igényelnek aktív biztonsági felülvizsgálatot, ahelyett hogy a régi konfigurációkkal futnának tovább. A harmadik féltől származó portálok, mint a LabCentral, rendszeres auditálása, a többtényezős hitelesítés betartatása és a régi infrastruktúra leválasztása a központi hálózatokról csökkentheti annak az esélyét, hogy egyetlen kompromittált rendszer egy szélesebb körű incidens kiindulópontjává váljon.
Ahogy további részletek derülnek ki az Abbott két kiberincidensének hatóköréről, az olvasók számíthatnak frissítésekre arról, hogy milyen adatokhoz fértek hozzá, ha egyáltalán hozzáfértek, és hogy a vállalat milyen helyreállítási lépéseket tesz. Addig is az Abbott adatvédelmi incidense arra emlékeztet, hogy még a nagy, jól felszerelt egészségügyi vállalatok is sebezhetőek maradnak, ha a régi rendszereket és a külső portálokat nem ugyanolyan gondossággal kezelik, mint az alapvető infrastruktúrát.




