A ShinyHunters az Exact Sciences-t nevezte meg legújabb célpontjaként

A ShinyHunters zsarolócsoport legújabb áldozatának az Exact Sciences Corporationt, az Abbott tulajdonában lévő diagnosztikai vállalatot nevezte meg, amely a széles körben használt Cologuard vastagbélrák-szűrő teszt mögött áll. A bejelentés egy másik csoport, a Chaos külön bejegyzésével egy időben jelent meg, amely azt állítja, hogy feltörte a Sleeman Breweries kanadai sörfőzdét. Mindkét állítás a dark webes kiszivárogtató oldalak folyamatos aktivitásának részeként látott napvilágot, ahol a ransomware- és adatzsaroló csoportok nyilvánosan nevezik meg a szervezeteket, hogy fizetésre kényszerítsék őket.

Ahogy az ilyen állításoknál megszokott, a ShinyHunters által megszerzettnek vélt adatok részleteit a jelentés időpontjában sem az Exact Sciences, sem az Abbott nem erősítette meg függetlenül. A zsarolócsoportok rutinszerűen teszik közzé az áldozatok nevét, mielőtt bármilyen adatlopást megerősítenének, a nyilvánosságra hozatal fenyegetését használva nyomásgyakorlásra. Ami ezt az állítást figyelemre méltóvá teszi, az nem csupán a vállalat neve, hanem a tevékenységének jellege: az Exact Sciences rákszűréshez kapcsolódó diagnosztikai tesztekkel foglalkozik, ami azt jelenti, hogy bármilyen adatszivárgás mélyen érzékeny egészségügyi és genetikai információkat érinthet a megszokott fiókadatok helyett.

Miért hordoznak aránytalanul nagy kockázatot az egészségügyi és genetikai adatok megsértései?

Nem minden adatvédelmi incidens súlya azonos. Amikor egy kiskereskedő ügyféladatbázisa kerül nyilvánosságra, a következmények általában ellopott jelszavakat, fizetési adatokat vagy hűségprogram-információkat érintenek, amelyek mind megváltoztathatók vagy figyelemmel kísérhetők. Az egészségügyi és genetikai adatok mások. A páciens diagnosztikai előzményeit, teszteredményeit vagy genetikai markereit nem lehet visszaállítani, mint egy jelszót. Ha egyszer az ilyen információ nyilvánosságra kerül, örökre nyilvános marad.

Az olyan diagnosztikai vállalatok, mint az Exact Sciences, az egészségügyi nyilvántartások és a laboratóriumi adatok metszéspontjában helyezkednek el, ami azt jelenti, hogy egy incidens potenciálisan nemcsak neveket és elérhetőségeket tehet közzé, hanem egészségügyi állapotokkal, teszteredményekkel és biztosítási információkkal kapcsolatos részleteket is. Ez a kombináció azért értékes a bűnözők számára, mert rendkívül célzott adathalászatot, orvosi személyazonosság-lopást és biztosítási csalást tesz lehetővé, amelyet az áldozatok nehezebben észlelnek, mint egy egyszerű bankkártya-kompromittálódást.

Nem ez az első alkalom, hogy a ShinyHunters egészségügyi jellegű adatokat vett célba. A csoport korábban 8,8 TB-os Amazon One Medical adatvédelmi incidenst állított, egy másik esetet, amikor egy egészségügyi kapcsolatokkal rendelkező vállalat egy kiszivárogtató oldalon találta magát. Az egészségügyi szektor célbavételének ismétlődése tudatos stratégiára utal: az érzékeny orvosi adatok sürgősséget és félelmet keltenek, amit a zsarolócsoportok a váltságdíj-tárgyalások felgyorsítására használhatnak ki.

Lépések, amelyeket a betegeknek most meg kell tenniük

Ha Ön használta a Cologuardot vagy bármelyik Exact Sciences diagnosztikai szolgáltatást, érdemes gyakorlati lépéseket tennie, amíg az állítást vizsgálják, és a vállalat megerősíti vagy cáfolja azt:

  • Figyelje a hivatalos kommunikációt. A jogos incidensértesítések közvetlenül az Exact Sciences-tól vagy az Abbotttól fognak érkezni, nem pedig kéretlen e-mailekből vagy hívásokból, amelyek a fiókadatok ellenőrzését kérik.
  • Figyeljen az adathalász kísérletekre. A csalók gyakran használják ki az incidensek híreit, hogy hamis „az eredményei elkészültek” vagy „fiókellenőrzés” üzeneteket küldjenek. Legyen szkeptikus minden olyan üzenettel szemben, amely a teszteredményeire hivatkozik, és egy linkre kattintást vagy személyes adatok megadását kéri.
  • Tekintse át a biztosítási és egészségügyi számlákat. Az orvosi személyazonosság-lopás gyakran először ismeretlen terhelések vagy szolgáltatások formájában jelentkezik a biztosítási juttatási kimutatásokon.
  • Fontolja meg a hitelbefagyasztást vagy csalási riasztást, ha aggódik a nyilvánosságra kerülhetett személyes adatokból eredő személyazonosság-lopás miatt, még akkor is, ha magukat a genetikai adatokat nem lehet „befagyasztani”.
  • Kérdezze meg szolgáltatóját az adatmegőrzésről. A betegeknek joguk van megkérdezni, hogy egy labor vagy diagnosztikai vállalat mennyi ideig őrzi meg a tesztadatokat, és hogy megosztja-e azokat harmadik felekkel.

Az egészségügyi és intézményi célpontok mintázata

A ShinyHunters arról ismert, hogy nagyszabású incidenseket állít különböző ágazatokban, nem csak az egészségügyben. A csoport korábban 275 millió rekordot állított egy, az Instructure-höz köthető incidensben, amely a Canvas tanulási platform mögött álló vállalat, és külön azt is állította, hogy 297 GB adatot lopott el az Európa Tanács HR-rendszereiből. Az oktatási intézmények is érezték e kampányok továbbgyűrűző hatásait, amint az látható volt, amikor egy második Canvas-adatszivárgás zavarta meg a vizsgákat a Penn State-en és más egyetemeken.

Ezeket együttesen nézve egy olyan csoport képe rajzolódik ki, amely hajlandó az oktatás, a kormányzat és most már az egészségügyi diagnosztika területén is célpontokat keresni, bárhol, ahol nagy mennyiségű érzékeny személyes adat koncentrálódik. A Sleeman Breweries Chaos általi állítása, amely ugyanebben a hírciklusban történt, azt tükrözi, mennyire általánossá vált ez a zsarolási modell a hagyományos kiberbiztonsági aggályoktól távol eső iparágakban is.

Mit jelent ez Önnek?

Még mielőtt az Exact Sciences megerősítené vagy cáfolná az incidens mértékét, maga az állítás is emlékeztető arra, hogy az egészségügyi és diagnosztikai vállalatok éppen azért vonzó célpontok, mert az általuk tárolt adatok nem cserélhetők könnyen. A betegeknek minden, a teszteredményekre vagy fiókhozzáférésre hivatkozó kommunikációt óvatosan kell kezelniük, amíg a hivatalos közlemények nem tisztázzák, mi történt.

Főbb tanulságok

  • A ShinyHunters az Exact Sciences Corporationt, az Abbott tulajdonában lévő vállalatot nevezte meg új áldozatként egy dark webes kiszivárogtató oldalon.
  • Az egészségügyi és genetikai adatok megsértése hosszú távú kockázatot hordoz, mert ezeket az információkat nem lehet jelszóként visszaállítani.
  • Azoknak a betegeknek, akik használták a Cologuardot vagy az Exact Sciences szolgáltatásait, figyelniük kell az adathalász kísérletekre, és át kell tekinteniük az orvosi és biztosítási számlákat rendellenességek után kutatva.
  • Ez az állítás illeszkedik abba a szélesebb mintázatba, hogy a ShinyHunters nagy, érzékeny személyes adatokat tartalmazó adattárolókat vesz célba az egészségügy, az oktatás és az intézményi szektorok területén.

Ahogy a részletek napvilágra kerülnek, a betegek számára továbbra is a leghatékonyabb védekezés, ha a megerősített vállalati közleményeken keresztül tájékozódnak, ahelyett, hogy a meg nem erősített dark webes állításokra reagálnának.