Egy kézi behatolás, amely ellopott hitelesítő adatokra támaszkodott, nem pedig rosszindulatú szoftverre, áll az Oracle Health adatvédelmi incidens betegrekordok történetének középpontjában. A Rescana biztonsági cég jelentése szerint az Oracle Health (korábban Cerner) rendszerei elleni támadás állítólag csaknem 20 millió betegrekordot érintett mintegy 80 amerikai kórházban. A részletek hasznos emlékeztetőül szolgálnak arra, hogy egy érvényes felhasználónév és jelszó veszélyesebb lehet, mint egy sebezhetőség kihasználása.

Ez a bejegyzés végigvezet azon, hogy a jelentések szerint mit vittek el, hogyan jutott be a támadó, és milyen gyakorlati lépéseket tehetnek most a betegek és a hétköznapi felhasználók.

Milyen adatok kerültek nyilvánosságra az Oracle Health incidensben

A Rescana írása szerint a támadó nagy mennyiségű elektronikus védett egészségügyi információt (ePHI) exfiltrált. A megnevezett kategóriák a következők:

  • Nevek
  • Társadalombiztosítási számok
  • Orvosi nyilvántartási számok
  • Diagnózisok és gyógyszerek
  • Vizsgálati eredmények
  • Orvosi képek
  • Orvosok nevei

Ez a kombináció számít. Egy társadalombiztosítási szám önmagában is komoly probléma, de diagnózisokkal, gyógyszerekkel és a kezelőorvos nevével párosítva részletes profilt ad a bűnözőnek. Az egészségügyi adatokat nem lehet újból kiállítani, mint egy hitelkártyaszámot, így a kockázat évekig eltarthat.

A jelentések szerint az ellopott adatokat zsarolási kísérletre használták, a támadó váltságdíjat követelt. Az incidens szélesebb léptékéért lásd korábbi tudósításunkat: Az Oracle Health adatvédelmi incidens állítólag 20 millió embert érintett. A szám jelentésekből származik, nem egyetlen megerősített adatból, ezért a pontos számot némi óvatossággal kell kezelni.

Hogyan kerülték meg az ellopott hitelesítő adatok a védelmi rendszereket rosszindulatú szoftver nélkül

Az egyik legfigyelemreméltóbb megállapítás az, amit a nyomozók nem láttak. A jelentés szerint nincs bizonyíték rosszindulatú szoftver telepítésére, zsarolóvírusra vagy automatizált eszközökre. A támadás kézi volt, kizárólag hitelesítő adatok ellopására és a szerverekhez való közvetlen hozzáférésre támaszkodott.

Ezért nehéz észlelni ezt a fajta behatolást. A biztonsági eszközök gyakran rosszindulatú fájlokat, szokatlan folyamatokat vagy ismert támadási mintákat keresnek. Egy ember, aki valódi hitelesítő adatokkal jelentkezik be, első pillantásra jogosult felhasználónak tűnik. A tűzfalak és más peremvédelmi rendszerek arra épülnek, hogy távol tartsák a kívülállókat, de keveset tudnak tenni az ellen, aki érvényes kulccsal sétál be.

A minta nem egyedi az egészségügyben. Tudósításunkban más közelmúltbeli incidensek is ugyanerre a témára mutatnak, miszerint a hozzáférés a gyenge láncszem, beleértve a Novo Nordisk incidensét, amely kihasznált GitHub-tokenekhez kapcsolódik. Különböző cégek, különböző részletek, de a közös szál az, hogy az ellopott hozzáférési anyagok olyan ajtókat nyithatnak ki, amelyeket a technikai védelem zártnak feltételez.

A szervezetek számára a tanulságok jól ismertek: kényszerítsék ki a többfaktoros hitelesítést minden távoli és adminisztratív útvonalon, vonják ki a régi rendszereket vagy gondosan izolálják azokat, figyeljék a szokatlan bejelentkezéseket, és korlátozzák, hogy egyetlen fiók mit érhet el. Egyes kórházak értesítései a érintett környezetet régi Cerner-rendszerekként írják le, ami aláhúzza, miért érdemel a régebbi infrastruktúra különös figyelmet.

Mit tegyenek most az érintett betegek

Ha kórháza vagy egészségügyi szolgáltatója Oracle Health vagy Cerner rendszereket használ, postai vagy e-mailes értesítést kaphat. Íme egy ésszerű műveleti sorrend.

  1. Olvassa el figyelmesen az adatvédelmi incidensről szóló értesítést. Annak magyaráznia kell, mit vittek el, és felajánlhat ingyenes hitelmonitorozást vagy személyazonosság-védelmet. Használja ki, ha felajánlják.
  2. Győződjön meg róla, hogy az értesítések valódiak. A csalók gyakran kihasználják az adatvédelmi incidensekről szóló híreket. Vegye fel a kapcsolatot szolgáltatójával a hivatalos weboldalán található telefonszámon, nem egy váratlan üzenetből származó számon.
  3. Fagyassza le a hitelét. A Zárolás a három nagy hitelintézetnél ingyenes, és blokkolja a legtöbb kísérletet, amelyek az Ön nevében új számlákat nyitnának. Ideiglenesen feloldhatja, amikor hitelre van szüksége.
  4. Tekintse át a biztosítási kimutatásokat. Nézze meg a juttatási igazolásokat olyan szolgáltatásokért, amelyeket nem vett igénybe. Az orvosi személyazonosság-lopás ott jelenhet meg először.
  5. Figyeljen a zsaroló jellegű üzenetekre. Ha egy idegen a diagnózisára vagy gyógyszereire hivatkozik, ne fizessen és ne válaszoljon. Jelentse szolgáltatójának, és fontolja meg a bűnüldöző szerveknél való bejelentést.

Egészségügyi portál és fiók bejelentkezések biztonságossá tétele

Mivel ebben az esetben a hitelesítő adatok voltak a belépési pont, érdemes megerősíteni a saját bejelentkezéseit, különösen a betegportálok, az e-mail és minden biztosításhoz kapcsolódó dolog esetében.

  • Használjon egyedi jelszót minden fiókhoz. A jelszókezelő ezt megvalósíthatóvá teszi. Az újrafelhasználás az, ami egy szivárgást sokká változtat.
  • Kapcsolja be a többfaktoros hitelesítést. A hitelesítő alkalmazás vagy hardverkulcs erősebb, mint az SMS-kódok, ahol elérhető.
  • Először az e-mailjét biztosítsa. A beérkező postaládája a visszaállítási útvonal szinte minden máshoz.
  • Legyen óvatos az adathalászattal. Az adatvédelmi incidens témájú e-mailek és szöveges üzenetek gyakran arra késztetik, hogy „igazoljon” egy bejelentkezést. Inkább közvetlenül menjen az oldalra.
  • Kerülje a nyilvános Wi-Fi-t érzékeny bejelentkezésekhez, vagy használjon megbízható VPN-t, ha muszáj. A VPN védi az átvitel közbeni forgalmat, de nem akadályozta volna meg egy szolgáltató szerverein történő adatvédelmi incidenst.

Az egészségügy ismételt célpont volt. A ShinyHuntershez kapcsolódó támadásokról szóló tudósításunk, amelyek az Abbottot és a NAIC-et érintik egy Oracle-hibán keresztül megmutatja, hogyan követik a zsaroló csoportok az érzékeny egészségügyi adatokat az ágazatban.

Mit jelent ez Önnek

Nem tudja befolyásolni, hogyan tárolja egy kórház beszállítója a rekordjait, de korlátozhatja a kárt, ha azok kiszivárognak. A lényeg az, hogy az ellopott adatokat kevésbé hasznossá tegye: fagyassza le a hitelét, hogy a társadalombiztosítási száma ne tudjon könnyen új számlákat nyitni, és használjon egyedi jelszavakat MFA-val, hogy egy ellopott bejelentkezés ne nyithasson ki másokat. Maradjon éber az olyan üzenetekkel szemben, amelyek az egészségügyi adatait említik, mert az zsarolás és adathalászat gyakran követi az ehhez hasonló adatvédelmi incidenseket.

Kulcsfontosságú tanulságok

  • A jelentések szerinti Oracle Health behatolás kézi és hitelesítő adatvezérelt volt, rosszindulatú szoftverre vagy zsarolóvírusra utaló bizonyíték nélkül.
  • A nyilvánosságra került adatok állítólag SSN-eket, diagnózisokat, gyógyszereket, vizsgálati eredményeket és orvosi képeket tartalmaznak.
  • Ellenőrizze az adatvédelmi incidensről szóló értesítést, fagyassza le a hitelét, és figyelje a biztosítási kimutatásokat.
  • Használjon egyedi jelszavakat és MFA-t a portálokon és az e-mailben.

Az Oracle Health adatvédelmi incidens betegrekordok történetének nagyobb összefüggéséért olvassa el tudósításunkat a 20 millió fős számról, majd szánjon ma néhány percet saját fiókjai zárolására.

GYIK (fordítsa le minden kérdést és választ): Q1: Hány betegrekord került nyilvánosságra az Oracle Health adatvédelmi incidensben? A1: A jelentések szerint az incidens csaknem 20 millió betegrekordot érintett mintegy 80 amerikai kórházban a Rescana biztonsági cég jelentése szerint. A pontos szám jelentésekből származik, nem egyetlen megerősített adatból, ezért némi óvatossággal kell kezelni. Q2: Használtak a támadók rosszindulatú szoftvert vagy zsarolóvírust az Oracle Health megtöréséhez? A2: Nem, a jelentés szerint nem volt bizonyíték rosszindulatú szoftver telepítésére, zsarolóvírusra vagy automatizált eszközökre. A támadás kézi volt, és kizárólag hitelesítő adatok ellopására és a szerverekhez való közvetlen hozzáférésre támaszkodott. Q3: Milyen típusú betegadatok kerültek nyilvánosságra az incidensben? A3: A nyilvánosságra került ePHI neveket, társadalombiztosítási számokat, orvosi nyilvántartási számokat, diagnózisokat és gyógyszereket, vizsgálati eredményeket, orvosi képeket és orvosok neveit tartalmazta. Ez a kombináció különösen veszélyes, mert részletes személyes profilt ad a bűnözőknek. Q4: Mire használták az ellopott adatokat? A4: A jelentések szerint az ellopott adatokat zsarolási kísérletre használták, a támadó váltságdíjat követelt. Q5: Miért nehezebb észlelni az ellopott hitelesítő adatokat, mint a rosszindulatú szoftver alapú támadásokat? A5: A biztonsági eszközök jellemzően rosszindulatú fájlokat, szokatlan folyamatokat vagy ismert támadási mintákat keresnek, de egy ember, aki valódi hitelesítő adatokkal jelentkezik be, jogosult felhasználónak tűnik. A tűzfalak és peremvédelmi rendszerek arra épülnek, hogy távol tartsák a kívülállókat, de keveset tesznek az ellen, aki érvényes kulccsal rendelkezik. ---END---