Mit állít a ShinyHunters, hogy ellopott a McKessontól

A ShinyHunters zsarolócsoport követelést tett közzé a McKesson Corporation ellen, amely az Egyesült Államok egyik legnagyobb egészségügyi elosztó vállalata, azt állítva, hogy körülbelül 284 millió rekordot lopott el. A csoport augusztus 31-én tette közzé a listázását, és szeptember 1-jei határidőt szabott a McKessonnak a váltságdíj-tárgyalások megkezdésére, körülbelül 55 millió dollárt követelve, ami az egyik legmagasabb nyilvánosan közzétett zsarolási követelés, amely egyetlen adatsértési igényhez kapcsolódik.

A ShinyHunters jól ismert név a zsarolás világában, nagy horderejű adatsértések és agresszív váltságdíj-taktikák történetével. Megközelítésük jellemzően ismert mintát követ: nagy mennyiségű adatot lopnak el vagy állítják, hogy elloptak, bizonyítékot vagy mintákat tesznek közzé egy szivárogtató oldalon, és szoros nyilvános határidővel nyomást gyakorolnak az áldozat szervezetre, mielőtt az adatok szélesebb körű nyilvánosságra hozatalával vagy eladásával fenyegetőznének. A McKesson megerősítette, hogy kiberbiztonsági incidens érte, bár a teljes körű vizsgálat, beleértve azt is, hogy pontosan milyen adatokhoz fértek hozzá és hány embert érint, még folyamatban van, és hivatalos csatornákon keresztül teszik közzé.

Miért elsődleges célpont az egészségügyi adat a zsarolók számára

Az egészségügyi szervezetek a zsarolócsoportok célpontlistájának élén állnak, és nem nehéz belátni, miért. Az orvosi nyilvántartások gyakran rendkívül érzékeny személyes adatokat, biztosítási információkat és azonosítókat kombinálnak, amelyek sokkal értékesebbek és sokkal nehezebben pótolhatók, mint egy ellopott hitelkártyaszám. Ellentétben egy feltört kártyával, amely percek alatt lemondható és újra kiadható, az emberek kórtörténete, diagnóziskódjai vagy vényköteles gyógyszer-nyilvántartásai nem járnak le, és nem cserélhetők ki egyszerűen.

Ez az állandóság pontosan az, ami miatt az egészségügyi adatok olyan hasznosak a zsarolási rendszereket futtató bűnözők számára. Egy több százmillió rekordot érintő adatsértés óriási nyomásgyakorlási lehetőséget ad a támadóknak: az érzékeny egészségügyi adatok kiszivárgásának fenyegetése nemcsak a vállalat vezetősége és jogi csapata felől teremt nyomást, hanem potenciálisan a szabályozó hatóságok és maguk a betegek felől is. A nagyméretű elosztók és az egészségügyhöz kapcsolódó vállalatok hajlamosak olyan adatokat tárolni, amelyek több rendszeren és harmadik féltől származó alkalmazásokon keresztül áramlanak, ami kiszélesítheti a potenciális támadási felületet, és megnehezítheti annak teljes körű felmérését, hogy mi kerülhetett nyilvánosságra.

Hogyan ellenőrizheti, hogy az adatai illetéktelenül hozzáférhetővé váltak-e, és hogyan korlátozhatja a károkat

Ha valaha is kapott gyógyszereket, vényköteles készítményeket vagy egészségügyi szolgáltatásokat a McKesson elosztóhálózatán keresztül, akár közvetlenül, akár egy olyan gyógyszertáron vagy szolgáltatón keresztül, amely az ő rendszereire támaszkodik, érdemes most megtennie néhány óvintézkedést, nem pedig megvárni, amíg megérkezik a hivatalos értesítő levél.

Kezdje azzal, hogy figyelemmel kíséri a McKesson vagy az egészségügyi szolgáltatója és gyógyszertára hivatalos adatsértési értesítéseit. Ezek az értesítések, amikor kiadják őket, jellemzően elmagyarázzák, hogy milyen adatkategóriák érintettek, és milyen kármentesítési szolgáltatásokat kínálnak, például hitelfigyelést. Addig is fontolja meg csalásfigyelmeztetés vagy hitelzárolás elhelyezését a nagyobb hitelbíráló irodáknál, mivel a nyilvánosságra került személyes azonosítók személyazonosság-lopásra használhatók, még akkor is, ha pénzügyi számlaszámok közvetlenül nem érintettek. Legyen óvatos a kéretlen hívásokkal, üzenetekkel vagy e-mailekkel, amelyek erre az adatsértésre hivatkoznak, mivel az ehhez hasonló zsarolási események gyakran opportunista csalók phishing-támadásainak hullámát váltják ki, függetlenül az eredeti támadóktól. Érdemes átnézni az egészségbiztosítási kimutatásokat és a juttatások magyarázatát tartalmazó dokumentumokat is bármilyen ismeretlen igényre vonatkozóan, ami az orvosi személyazonosság-csalás korai jele lehet.

Fontos, hogy a ShinyHuntersnek az ellopott adatok mennyiségére és érzékenységére vonatkozó állításait nem erősítették meg teljes mértékben függetlenül. Kezelje bizalmatlanul a nem ellenőrzött szivárogtató oldalakon közzétett bejegyzéseket, és a megerősített részletekért támaszkodjon a hivatalos közleményekre arról, hogy valójában mit vittek el.

Mi következik: perek, határidők és nyilvánosságra hozatal

Ahogy az nagyméretű, érzékeny adatokat érintő adatsértési igények után gyakori, a jogi lépések már megkezdődtek. Egy kereset indult a 284 millió rekordra vonatkozó igényt követően, és további jogi fejlemények várhatók, ahogy a McKesson végigvezeti a vizsgálatát és a nyilvánosságra hozatali kötelezettségeit. Nyomon követheti a McKesson adatsértési per fejleményeit, ahogy kibontakoznak, mivel a peres eljárások gyakran olyan további részleteket hoznak felszínre az incidens terjedelméről, amelyeket a vállalatok még nem erősítettek meg nyilvánosan.

Eközben a ShinyHunters által önkényesen megszabott határidő a váltságdíj-tárgyalásokra nyomást gyakorol a McKessonra, hogy gyorsan reagáljon, de a zsarolási követelésekkel szembesülő vállalatok általában nem a támadó időbeosztása szerint fizetnek, és még ha fizetnek is, az nem garantálja, hogy az ellopott adatokat valóban törlik vagy titokban tartják. Várható, hogy a helyzet a következő hetekben alakul, ahogy a McKesson hivatalos értesítéseket ad ki, a szabályozó hatóságok esetleg bekapcsolódnak, és több részlet derül ki az adatsértés valódi terjedelméről.

Mit jelent ez Önnek

A legtöbb ember számára a közvetlen kockázat nem maga a váltságdíj-tárgyalás, hanem az, hogy mi történik a személyes és egészségügyi adataikkal függetlenül attól, hogy a McKesson fizet-e. A McKesson adatsértésére vonatkozó ShinyHunters-igény rávilágít az egészségügyi adatok zsarolásának egy tágabb igazságára: ha az érzékeny nyilvántartásokat egyszer ellopták, a betegekre nézve a fenyegetés akkor is fennáll, ha fizetés történik, és akkor is, ha nem. A legjobb védekezés a proaktív megfigyelés, nem pedig az, hogy megvárja, hogyan alakul a tárgyalás.

Főbb tanulságok

  • Figyelje a McKesson vagy egészségügyi szolgáltatója hivatalos adatsértési értesítő leveleit, ne pedig a nem ellenőrzött szivárogtató oldalak állításaira hagyatkozzon.
  • Fontolja meg a hitelzárolást vagy csalásfigyelmeztetést, ha úgy véli, hogy az adatai szerepelhettek az adatsértésben.
  • Ellenőrizze az orvosi számlákat és biztosítási kimutatásokat az orvosi személyazonosság-csalás jeleire.
  • Legyen éber a phishing-támadásokkal szemben, amelyek erre az adatsértésre hivatkozhatnak további adatok megszerzése érdekében.
  • Kövesse a hivatalos közleményeket és jogi eljárásokat az incidens terjedelméről szóló megerősített, ellenőrzött részletekért.