A CareCloud adatvédelmi incidense 3,75 millió embert érint
A CareCloud adatvédelmi incidense több mint 3,75 millió ember orvosi dokumentumait és személyes adatait hozta nyilvánosságra a szövetségi egészségügyi hatóságok szerint. A CareCloud egy egészségügyi technológiai vállalat, amelynek szoftvereit és rendszereit országosan használják egészségügyi szolgáltatók, ami azt jelenti, hogy az incidens hatása messze túlmutat a CareCloud saját ügyfélkörén, és eléri azoknak a rendelőknek a betegeit is, amelyek a platformjára támaszkodnak.
A szövetségi egészségügyi hatóságok a pontos számot 3 756 469 érintett személyben határozták meg, ami ezt az incidenst az idei év nagyobb egészségügyi adatvédelmi incidensei közé helyezi. Mivel a CareCloud infrastruktúrát és szolgáltatásokat nyújt az egészségügyi szolgáltatóknak, nem pedig közvetlenül kezeli a betegeket, az érintettek közül sokan soha nem is kerültek kapcsolatba magával a CareCloud-dal, mégis az ő adataik is tárolásra vagy feldolgozásra kerültek a rendszereiben.
A kiszivárgott információk állítólag neveket, címeket és taj-számokat tartalmaznak, valamint orvosi és egészségügyi adatokat. Az identitásadatok és egészségügyi dokumentumok kombinációja különösen értékes a bűnözők számára, mert pénzügyi csalásra és orvosi személyazonosság-lopásra is felhasználható, amelyek két olyan károsodási kategóriát képviselnek, amelyeket gyakran nehezebb felderíteni és visszafordítani, mint egy egyszerűen ellopott bankkártyaszámot.
Miért hordoznak különleges kockázatot az egészségügyi adatvédelmi incidensek
Az egészségügyi incidensek általában károsabbak, mint a kiskereskedelmi vagy pénzügyi fiókokat érintő incidensek, főként azért, mert mi kerül napvilágra, és mennyi ideig marad hasznos az adat a támadók számára. Egy ellopott bankkártya egy napon belül letiltható. Egy ellopott taj-számot vagy teljes kórtörténetet nem lehet újra kiadni, és évekig felhasználható hamis számlák nyitására, hamis biztosítási igények benyújtására vagy a sértett személyének kiadására egészségügyi környezetben.
Ez az incidens egy korábbi bejelentést követ, amelyről a vpn.social is beszámolt, és amelyben a CareCloud megerősítette, hogy hackerek hozzáfértek a betegadatokhoz, ami milliókat érintett. A megerősített incidens mértékét azóta a szövetségi hatóságok pontosabban számszerűsítették, konkrét számot adva annak, amit kezdetben tágabb kifejezésekkel jelentettek. Ez a folyamat – egy korai bejelentés, amelyet egy konkrétabb szabályozói elszámolás követ – gyakori a nagy léptékű incidenseknél, ahol a feltört adatok teljes mértékének megállapítása időt vesz igénybe a digitális vizsgálat során.
Az egészségügyi szektor éppen az adatsűrűség miatt vonzó célpont a támadók számára. Egyetlen feltört rekord tartalmazhat identitásadatokat, biztosítási részleteket és klinikai előzményeket egyszerre, így az egészségügyi adatbázisok rekordonként értékesebbek, mint sok más típusú fogyasztói adat.
Mire figyeljenek az érintett betegek
Bárki, aki egy CareCloud-rendszereket használó szolgáltatónál kapott ellátást, úgy kezelje ezt az incidenst, mint jelzést arra, hogy alaposan átvizsgálja pénzügyi és orvosi számláit. A visszaélés figyelmeztető jelei közé tartozhatnak az ismeretlen terhelések, a nem kapott szolgáltatásokra vonatkozó váratlan biztosítási igények, vagy olyan egészségügyi szolgáltatóktól érkező értesítések ellátásokról, amelyeket a beteg soha nem vett igénybe. Ezek a személyazonosság-lopás jellemző jelei, amikor egy ellopott személyazonosságot más nevében történő kezelésre vagy receptek kiváltására használnak.
Mivel állítólag taj-számok is szerepeltek a kiszivárgott adatok között, az érintettek a pénzügyi csalás ismertebb kockázataival is szembesülnek, beleértve az új számlanyitásokat, adócsalást és a nevükben benyújtott hitelkérelmeket. A hiteljelentések figyelemmel kísérése és csalásfigyelő beállítása ésszerű óvintézkedések, függetlenül attól, hogy érkezett-e már hivatalos értesítő levél, mivel az incidensről szóló értesítések időbe telhet, amíg minden érintettet elérnek.
Mit jelent ez Önnek
Ha valaha is kapott ellátást egy olyan szolgáltatónál, amely a CareCloud technológiáját használja, érdemes közvetlenül érdeklődni az adott szolgáltatónál, vagy figyelni a hivatalos értesítő levélre, amely leírja, hogy az Ön mely adatai érintettek. Addig is néhány konkrét lépéssel csökkentheti kitettségét:
- Kérjen másolatot a hiteljelentéséről, és ellenőrizze, hogy nem szerepelnek-e benne ismeretlen számlák.
- Fontolja meg csalásfigyelő vagy hitelzárolás elhelyezését a nagyobb hitelbíráló irodáknál, amely korlátozza, hogy új számlákat nyissanak az Ön nevében.
- Figyelje a biztosítási kimutatásait (úgynevezett fedezeti értesítőket) a nem igénybe vett szolgáltatások után, ami az orvosi személyazonosság-lopás gyakori jele.
- Változtassa meg a jelszavakat minden, az érintett szolgáltatókhoz kapcsolódó betegportál-fiókban, és kapcsolja be a kétfaktoros hitelesítést, ahol elérhető.
- Őrizze meg az összes kapott incidensértesítő levelet, mivel szükség lehet rájuk a hamis terhelések vagy igények későbbi vitatásához.
Előretekintve
A CareCloud adatvédelmi incidense arra emlékeztet, hogy azok az egészségügyi szolgáltatók, akiket a betegek közvetlenül látnak, gyakran csak egyetlen láncszemet jelentenek a háttérben működő beszállítók, szoftverplatformok és adatfeldolgozók hosszú láncolatában, amelyek érzékeny információkat kezelnek. Ha ezek közül az egyik beszállító sérül, a következmények kifelé gyűrűznek emberek millióira, akiknek még a cég neve sem biztos, hogy ismerős. Az éber figyelem az értesítő levelekre, a pénzügyi és orvosi kimutatások ellenőrzése, valamint a gyors cselekvés a csalás bármely jelére továbbra is a leghatékonyabb módja annak, hogy korlátozzuk az ilyen incidensek okozta károkat.




