A McKesson, az ország egyik legnagyobb egészségügyi elosztó vállalata megerősítette, hogy adatvédelmi incidens érte, miután a ShinyHunters zsarolócsoport azt állította, hogy elképesztő, 284 millió rekordot lopott el, amelyek személyazonosításra alkalmas adatokat (PII) és egészségügyi védett adatokat (PHI) egyaránt tartalmaznak. A megerősítés akkor érkezik, amikor a támadó által szabott határidő állítólag közeleg, ami növeli a tétet egy olyan vállalat számára, amely az amerikai gyógyszeripari és orvosi ellátási lánc hatalmas részét érinti.

Amit a ShinyHunters állítása szerint ellopott a McKessontól

A ShinyHunters, egy nagyszabású adatlopásokról és zsarolási kampányokról ismert csoport, magára vállalta a felelősséget 284 millió rekord kiszivárogtatásáért a McKesson rendszereiből. A csoport szerint az ellopott adatok között PII-adatok, például nevek és elérhetőségek, valamint PHI-adatok is szerepelnek – ez utóbbi az egészségügyi adatok kategóriája, amely különleges jogi védelmet élvez olyan szabályozások alapján, mint a HIPAA. Mivel a McKesson kritikus kapocsként működik a gyógyszergyártók, a gyógyszertárak és az egészségügyi szolgáltatók között, az általa kezelt adatok köre kiterjedhet a vényköteles gyógyszerekhez, orvosi rendelésekhez és szolgáltatói kommunikációhoz kapcsolódó betegnyilvántartásokra is, nem pedig egyetlen kórház vagy klinika adataira.

Az állítólagos adatmennyiség puszta mérete – csaknem 300 millió rekord – az utóbbi idők nagyobb egészségügyi adatlopási igényei közé helyezné ezt az incidenst. A megerősítés időpontjában a McKesson elismerte, hogy incidens történt, azonban a ténylegesen hozzáfért és ellopott adatok teljes körét még mindig a vállalat vizsgálata során állapítják meg.

Miért veszélyesebb a PII- és PHI-adatok ellopása egy átlagos adatvédelmi incidensnél

Nem minden adatvédelmi incidens hordoz ugyanekkora kockázatot, és a PII- és PHI-adatok kombinációja különösen aggasztó. A PII-adatok önmagukban, mint a nevek, címek és telefonszámok, már önmagukban táplálhatják az adathalászatot és a személyazonosság-lopást. De amikor a PHI-adatok is rétegződnek erre, a bűnözők betekintést nyernek egy személy kórtörténetébe, vényköteles gyógyszereibe vagy egészségi állapotába. Ezek az információk felhasználhatók rendkívül meggyőző átverésekhez, például hamis gyógyszertári értesítésekhez, csalárd biztosítási igényekhez vagy célzott adathalász üzenetekhez, amelyek valós orvosi adatokra hivatkoznak, hogy hitelesnek tűnjenek.

A PHI-adatok megváltoztatása is nehezebb az áldozatok számára, mint egy jelszó vagy akár egy társadalombiztosítási szám. Egy személy diagnózis-előzményei vagy vényköteles gyógyszer-nyilvántartása nem jár le és nem állítható vissza, ami azt jelenti, hogy a kiszivárgott orvosi adatok évekig hasznosak maradhatnak a rosszindulatú szereplők számára. Ez az egyik oka annak, hogy az egészségügyi adatok következetesen prémium áron kelnek el a dark webes piacokon, és hogy a gyógyszerészeti elosztóknál, kórházi hálózatoknál és egészségbiztosítóknál történt incidensek tartós figyelmet kapnak a zsarolócsoportoktól.

A McKesson megerősítése és a zsarolási határidő magyarázata

A McKesson nyilvános megerősítése az egészségügyi szektorban nemrégiben látott zsarolási esetek ismert mintáját követi: egy fenyegető szereplő nagyszabású adatlopást jelent be, határidőt szab a fizetésre vagy a nyilvános közzétételre, és a célzott vállalat nyilvános nyomás alatt dolgozik az incidens ellenőrzésén és elhárításán. Ez nem az első alkalom, hogy a McKesson egy zsarolási patthelyzet középpontjában találja magát. A vállalatot korábban már megnevezték egy külön, a Rhysida csoporthoz kapcsolódó váltságdíj-követelésben is, amely eset rávilágított a McKesson folyamatos kitettségére a zsarolásvezérelt támadásokkal szemben, valamint arra a szélesebb mintára, hogy az egészségügyi és ellátási lánc vállalatait ezek a csoportok kiemelten célozzák.

Bár a McKesson megerősítette, hogy incidens történt, a vállalat nem részletezte az ellopott adatok teljes körét, és nem igazolta véglegesen a ShinyHunters 284 milliós adatszámát. Az ilyen helyzetekben gyakoriak az eltérések a támadó állításai és a megerősített veszteségek között, és a valódi méret gyakran csak a forenzikus vizsgálat után válik világossá, bár a megerősített incidens önmagában is indokolja az óvatosságot mindazok számára, akik kapcsolatba kerültek McKessonhoz kötődő gyógyszertárakkal, szolgáltatókkal vagy ellátási csatornákkal.

Lépések, amelyeket a betegeknek és a gyógyszertári ügyfeleknek most meg kell tenniük

Tekintettel a McKesson üzletének egészségügyi ellátási lánc jellegére, sok beteg talán észre sem veszi, hogy az adatai áthaladtak a rendszerein, mivel a McKesson gyakran a színfalak mögött működik a gyógyszertárak és szolgáltatók számára, nem pedig közvetlenül a betegekkel érintkezik. Ennek ellenére vannak konkrét lépések, amelyeket érdemes megtenni:

  • Figyeljen azokra az adathalász kísérletekre, amelyek konkrét orvosi adatokra, vényekre vagy szolgáltatói nevekre hivatkoznak, mivel ezek az ellopott PHI-adatok visszaélésére utalhatnak.
  • Figyelje a banki és biztosítási kivonatokat ismeretlen terhelésekre vagy az Ön nevében benyújtott igényekre.
  • Fontolja meg a hitelesítési adatok és a dark web megfigyelési szolgáltatásait, különösen a ShinyHunters által állítólag megszerzett rekordok méretére való tekintettel.
  • Legyen óvatos a kéretlen hívásokkal vagy üzenetekkel, amelyek gyógyszertárnak vagy egészségügyi szolgáltatónak adják ki magukat, és személyes adatok „ellenőrzését" kérik.
  • Tartsa szemmel a McKesson vagy az érintett gyógyszertárak hivatalos értesítéseit, amelyek a vizsgálat lezárulta után konkrét útmutatást tartalmazhatnak.

Mit jelent ez Önnek

Még ha soha nem is hallott a McKesson nevére, az egészségügyi elosztóként betöltött szerepe azt jelenti, hogy az Ön adatai részét képezhetik a gyógyszertárakon vagy az általa támogatott szolgáltatókon keresztül feldolgozott nyilvántartásoknak. A McKesson PHI-adatokat érintő adatvédelmi incidense emlékeztető arra, hogy az egészségügyi ellátási lánc vállalatai – nem csak a kórházak és a biztosítók – kiemelt célpontjai a zsarolócsoportoknak az általuk kezelt adatok mennyisége és érzékenysége miatt. Amíg a McKesson vizsgálata be nem fejeződik, az orvosi vonatkozású kommunikáció fokozott óvatossággal történő kezelése ésszerű óvintézkedés.

A McKesson-incidens rávilágít egy szélesebb trendre: a támadók egyre inkább az egészségügyi rendszer összekötő szöveteit célozzák, nem csak a leglátványosabb intézményeket. A betegek számára a gyakorlati válasz ugyanaz, függetlenül attól, hogy melyik vállalat kezelte rosszul az adatokat: feltételezni az expozíciót, ennek megfelelően figyelni, és gyanakvással kezelni a váratlan orvosi vonatkozású megkereséseket. Ha naprakész marad a McKesson vizsgálatának előrehaladásáról, és áttekinti, hogyan zajlottak a vállalat elleni korábbi zsarolási kísérletek, az segíthet a valós kockázat felmérésében és a megfelelő reagálásban, nem pedig a riadalom vezérelte válaszban.