Egészségügyi technológiai cég megerősítette a hosszan tartó illetéktelen hozzáférést
A CareCloud, egy egészségügyi szolgáltatók számára elektronikus egészségügyi nyilvántartási szolgáltatásokat nyújtó vállalat, megkezdte százezernyi beteg hivatalos értesítését arról, hogy orvosi adataikat ellopták egy, az év elején történt adatvédelmi incidens során. A cég közlése szerint a hackerek legalább hat napon át, március 10. és március 16. között fértek hozzá az egyik elektronikus egészségügyi nyilvántartó adattárolójához, mielőtt a behatolást észlelték és megfékezték.
Az értesítés hónapokkal az eset után érkezik, ami az egészségügyi adatvédelmi incidenseknél gyakori, mivel a cégeknek általában időre van szükségük az illetéktelen hozzáférés mértékének kivizsgálásához, igazságügyi szakértőkkel való együttműködéshez és a jogi értesítések előkészítéséhez, mielőtt felvennék a kapcsolatot az érintettekkel. A páciensek számára azonban ez a késedelem azt jelenti, hogy személyes egészségügyi adataik hosszabb ideig foroghattak vagy lehettek veszélyben, mielőtt egyáltalán értesítették volna őket.
Szokatlan fordulat: egy hacker, aki bizonyítékot osztott meg
Ami ezt az incidenst megkülönbözteti számos más egészségügyi adatvédelmi esettől, az az, ahogy a támadó kapcsolatba lépett a CareClouddal. A vállalat elmondta, hogy egy hacker magára vállalta a behatolást, és figyelemre méltó módon közvetlenül a cégnek is megküldte az ellopott adatok mintáit, egy váltságdíj-követeléssel együtt, hogy megakadályozza az információk online közzétételét. Az adatminták nyomásgyakorlási eszközként való megosztása nem szokványos a zsarolóvírus- vagy kizsarolási szereplők körében, akik gyakrabban fenyegetőznek az ellopott fájlok közzétételével anélkül, hogy előre bizonyítékot kínálnának. Ez a részlet arra utal, hogy a támadó gyorsan szerette volna hitelességét megalapozni, valószínűleg azért, hogy nyomást gyakoroljon a CareCloudra a fizetés érdekében, ahelyett, hogy hosszas tárgyalásokat kockáztatna.
Mindezek ellenére egyetlen ismert zsarolóvírus-csoport vagy zsaroló banda sem vállalta nyilvánosan magára az adatvédelmi incidenst. Ez a fajta bizonytalanság nem szokatlan a jelenlegi fenyegetettségi környezetben, ahol magányos szereplők, kisebb csoportok vagy elismert zsarolóvírus-márkán kívül működő leányvállalatok egyre gyakrabban hajtanak végre támadásokat anélkül, hogy azokat a nagyobb kiberbűnözői műveletek által jellemzően használt szivárogtató oldalakon bejelentenék. A névvel vállalt felelősség hiánya nem feltétlenül csökkenti az adatvesztés súlyosságát, csupán a tulajdonítást és a nyomon követést teszi nehezebbé a nyomozók és az érintett páciensek számára.
Ez az értesítési folyamat egy korábbi, idén történt bejelentést követi, amelyben a CareCloud megerősítette, hogy hackerek fértek hozzá betegek orvosi adataihoz ugyanazon szélesebb körű biztonsági incidenshez kapcsolódóan. A százezernyi ember értesítésének megkezdése a bejelentési folyamat következő szakaszát jelenti, mivel a vállalat fokozatosan tisztázza, hogy pontosan kinek az adatai érintettek, és milyen típusú információk kerültek nyilvánosságra.
Miért hordoznak aránytalanul nagy kockázatot az egészségügyi adatvédelmi incidensek?
Az elektronikus egészségügyi nyilvántartások jellemzően nagy érzékenységű információk keverékét tartalmazzák: neveket, születési dátumokat, társadalombiztosítási azonosítókat, biztosítási adatokat, diagnózis- és kezelési előzményeket, és néha számlázási vagy pénzügyi adatokat is. Egy feltört jelszóval ellentétben az ilyen típusú információkat nem lehet egyszerűen alaphelyzetbe állítani. Az egészségügyi személyazonosság-lopás, a biztosítási csalás és a célzott adathalász kampányok mind reális következményei annak, ha ezek az adatok rossz kezekbe kerülnek, és a hatások hónapokkal vagy akár évekkel az eredeti incidens után is felszínre kerülhetnek.
Az olyan egészségügyi technológiai szállítók, mint a CareCloud, különösen érzékeny helyzetben vannak, mivel több egészségügyi szolgáltató szervezet nevében dolgoznak fel és tárolnak adatokat, ami azt jelenti, hogy egyetlen szállítónál bekövetkező adatvédelmi incidens olyan páciensekre is kiterjedhet, akik számos különböző klinikán és kórházi rendszerben fordultak meg, de soha nem álltak közvetlen kapcsolatban az érintett céggel. Amint arról korábban beszámoltunk, a CareCloud adatvesztésének mértéke betegek millióinak orvosi adatait érintette ügyfélbázisán keresztül, ami aláhúzza, mennyire koncentrált kockázat keletkezik akkor, amikor ilyen sok egészségügyi adat áramlik át kevés számú technológiai szolgáltatón.
Mit jelent ez Önnek?
Ha kapott, vagy a későbbiekben kap egy értesítő levelet a CareCloudtól, vegye komolyan akkor is, ha a nyelvezete rutinszerűnek hangzik. Olvassa el figyelmesen a levelet, hogy pontosan megértse, az Ön adatainak mely kategóriái érintettek, mivel nem minden értesített személy adatai kerültek azonos mértékben nyilvánosságra. Ha a társadalombiztosítási azonosítók vagy biztosítási azonosítók is érintettek, fontolja meg csalási riasztás vagy hitelzárolás elhelyezését a nagy hitelinformációs ügynökségeknél. Kísérje figyelemmel biztosítási kivonatait és orvosi számláit, keresve az Ön által nem felismert szolgáltatásokat, mivel az egészségügyi személyazonosság-lopást nehezebb észrevenni, mint a szokványos pénzügyi csalást. Legyen óvatos minden olyan követő e-maillel, hívással vagy szöveges üzenettel szemben, amely azt állítja, hogy a CareCloudtól vagy az Ön egészségügyi szolgáltatójától származik, és személyes adatok ellenőrzését kéri, mivel az adatvédelmi incidensekről szóló értesítéseket gyakran kihasználják az adathalász kampányokat folytató csalók.
Főbb tanulságok
A CareCloud értesítési folyamata emlékeztet arra, hogy az egészségügyi adatvédelmi incidensek gyakran szakaszokban bontakoznak ki, a kezdeti behatolás, a kivizsgálás és a végső értesítés között hónapok telnek el. Az incidens által érintett pácienseknek alaposan át kell tekinteniük az értesítő leveleket, regisztrálniuk kell a felajánlott hitelfigyelő szolgáltatásokra, ha elérhetők, és ébernek kell maradniuk az olyan gyanús kommunikációval szemben, amelyek orvosi előzményeikre vagy biztosítási adataikra hivatkoznak. Ahogy az egészségügyi szervezetek továbbra is külső technológiai szállítókra támaszkodnak az érzékeny nyilvántartások kezelésében, az ehhez hasonló incidensek rávilágítanak, hogy a vállalatok és a páciensek ébersége miért marad alapvető fontosságú hosszú idővel az adatvédelmi incidens első észlelése után is.




