Két egészségügyi adatszivárgás, egy rossz hét a betegadatok számára

A Secret CISO által összeállított friss biztonsági incidensösszefoglaló rávilágít arra, mennyire kitettek az egészségügyi szervezetek a zsarolásvezérelt kibertámadásoknak. A főbb események között szerepel az OnePoint Patient Care adatszivárgása, amely a jelentések szerint 800 000 hospice-beteget érintett, valamint egy állítólagos 1,3 terabájtos adatzsarolási kísérlet, amely a Novo Nordisk gyógyszergyárat célozta.

Az OnePoint Patient Care incidense különösen aggasztó amiatt, hogy mi került nyilvánosságra. A beszámolók szerint a kompromittált nyilvántartások orvosi információkat, biztosítási adatokat és személyazonossági adatokat egyesítenek – pontosan azt a kombinációt, amely a hospice és a hospice-hez kapcsolódó adatszivárgásokat olyannyira károssá teszi. Az INC Ransom csoport vállalta magára a támadás felelősségét, és ez az egyik jelentősebb, e hónapban jelentett egészségügyi adatszivárgási esemény.

Külön esetként a Novo Nordisk egy 1,3 TB-ra becsült adatmennyiséget érintő zsarolási kísérlettel nézett szembe. Bár a nyilvános beszámolókban arról, hogy pontosan mi került eltulajdonításra, továbbra is korlátozottak az információk, a mérték önmagában jelzi azt a nagyszabású adatlopást, amely a kettős zsarolású zsarolóvírus-kampányokban bevett gyakorlattá vált, ahol a támadók egyszerre titkosítják a rendszereket és fenyegetőznek a lopott fájlok nyilvánosságra hozatalával, ha nem fizetnek.

Miért kiemelt célpont a hospice- és gyógyszeripari adat?

Az egészségügyi nyilvántartások azért értékesek a támadók számára, mert ritkán állnak önmagukban. Egy hospice-beteg iratai jellemzően klinikai előzményeket, biztosítási azonosítókat és személyazonossági információkat tartalmaznak egy helyen. Ez a kombináció lehetővé teszi a bűnözők számára, hogy biztosítási csalást, személyazonosság-lopást és célzott adathalász kampányokat kíséreljenek meg olyan adatok felhasználásával, amelyek azért tűnnek valósnak, mert azok is.

Ez nem elszigetelt jelenség. A zsarolóvírus-csoportok egyre inkább az egészségügyi szolgáltatókra és a kapcsolódó szolgáltatásokra összpontosítanak, mert az adatok érzékenyek, a működési tét magas, és a szervezetek gyakran nyomást éreznek, hogy gyorsan fizessenek a betegellátás zavarásának elkerülése érdekében. A szövetségi ügynökségek ismételten felhívták a figyelmet erre a tendenciára; a Gunra zsarolóvírus fenyegetéseiről szóló közös figyelmeztetések például kifejezetten kiemelték az egészségügyi és pénzügyi szektor célzását mint növekvő aggodalmat. Egy kapcsolódó ugyanazon figyelmeztetés elemzése rámutatott arra, hogy az agresszív kettős zsarolási taktikák – az adatok titkosítás előtti ellopása – hogyan váltak bevett gyakorlattá több zsarolóvírus-művelet során, nem csak azoknál, amelyeket ebben a konkrét összefoglalóban neveztek meg.

Ritka ítélet: a Conti-hoz köthető elkövető elítélése

A adatszivárgási hírek közepette az összefoglaló egy konkrét jogi eredményről is beszámolt: egy amerikai bíróság négy év börtönbüntetésre ítélt egy ukrán állampolgárt a Conti zsarolóvírus-támadásokban játszott szerepéért. A Conti az elmúlt néhány év egyik legtermékenyebb és legpusztítóbb zsarolóvírus-művelete volt, amely nagyszámú szervezetet zsarolt meg, mielőtt infrastruktúráját szétzúzták volna. A bandához közvetlenül köthető elítélések ritkák voltak, ami figyelemre méltóvá teszi ezt az ítéletet, még akkor is, ha az illető szerepe egy sokkal nagyobb bűnszervezet egyetlen elemét képezte.

Az eset emlékeztető arra, hogy a zsarolóvírus-üzemeltetők elleni bűnüldözési fellépés valóban megtörténik, akár évekkel a támadás után is, de ritkán történik olyan léptékben vagy sebességgel, amely elegendő lenne az új adatszivárgások megelőzéséhez ez idő alatt. Az aktívan kihasznált Windows nulladik napi sebezhetőségek, amelyeket szintén jelzett ugyanez az összefoglaló, hangsúlyozzák, hogy a támadók továbbra is új belépési pontokat találnak, még akkor is, ha a régebbi ügyek bírósági úton haladnak.

Mit jelent ez Önnek?

Ha Ön vagy egy családtagja kapcsolatba került ezen incidensekhez köthető hospice-szolgáltatóval, biztosítótársasággal vagy gyógyszerészeti szolgáltatással, érdemes úgy kezelni az orvosi és biztosítási nyilvántartásait, mintha potenciálisan nyilvánosságra kerültek volna. Az ehhez hasonló egészségügyi adatszivárgások gyakran nem eredményeznek azonnali pénzügyi csalást, de a ellopott orvosi és személyazonossági információk hónapokig vagy évekig keringhetnek, mielőtt visszaélésszerűen felhasználnák őket.

A hétköznapi felhasználók számára néhány gyakorlati szokás sokat segít: figyelje a biztosítási kimutatásokat ismeretlen igények után kutatva, figyeljen az olyan adathalász e-mailekre, amelyek valós egészségügyi szolgáltatókra hivatkoznak, és használjon egyedi jelszavakat az egészségügyi portálokon. Ha nyilvános vagy megosztott hálózatokon fér hozzá érzékeny orvosi fiókokhoz, a VPN védelmi réteget ad a kapcsolat titkosításával, bár ez nem akadályozza meg a szolgáltató oldalán bekövetkező adatszivárgást. Az olyan incidensek elleni valódi védelemnek, mint az OnePoint Patient Care adatszivárgása, az adatokat tároló szervezetektől kell származnia, nem csupán azoktól az egyénektől, akiknek az adatairól szó van.

Fő tanulságok

  • Ellenőrizze az adatszivárgási értesítéseket, ha nemrég hospice-, gyógyszertári vagy kapcsolódó egészségügyi szolgáltatásokat vett igénybe, és olvassa el őket figyelmesen, ne csak fusson át rajtuk.
  • Időnként kérje el orvosi nyilvántartásainak másolatát és biztosítási ellátási kimutatásait, hogy korán észlelje a jogosulatlan tevékenységet.
  • Használjon erős, egyedi hitelesítő adatokat minden egészségügyi portálon, és ahol kínálják, kapcsolja be a többtényezős hitelesítést.
  • Kezelje óvatosan, de ne vesse el a zsarolóvírus-csoportok állításait; az ellenőrzés időbe telik, de a mögöttes kitettség gyakran valós.
  • Legyen tudatában annak, hogy a Conti-hoz köthető elkövető elítéléséhez hasonló ítéletek megmutatják, hogy a felelősségre vonás lehetséges, de a megelőzés továbbra is azon szervezetek biztonsági gyakorlatától függ, amelyekre rábízza adatait.