Egy rákkutató diagnosztikai óriás válik a ShinyHunters legújabb célpontjává

A ShinyHunters zsarolócsoport közzétett egy körülbelül 10,9 millió e-mail-címet tartalmazó adatállományt, amelyet egy nagy rákkutató diagnosztikai cégtől loptak, miután az egészségügyi vállalat állítólag nem volt hajlandó váltságdíjat fizetni. A kiszivárgott adatok a betegekhez, ügyfelekhez és az általuk igénybe vett egészségügyi szolgáltatásokhoz kapcsolódó személyes információkat tartalmaznak, ami újból aggodalmakat vet fel azzal kapcsolatban, hogyan kerülnek érzékeny orvosi adatok bűnözői fórumokra. Biztonsági kutatók az adatsértést az Exact Sciences rákkutató diagnosztikai szolgáltatóhoz kötötték, bár az érintettek pontos körét még vizsgálják.

Az eset nem csupán a szivárgás mérete miatt figyelemre méltó. Hanem a ShinyHunters által használt behatolási módszer miatt: nem szoftverhibát használtak ki, és nem törtek át tűzfalon. Felvették a telefont.

Hogyan tette a vishing a dolgozókat akaratlan cinkosokká

A beszámolók szerint a ShinyHunters felhívta a diagnosztikai cég alkalmazottait, és social engineering (pszichológiai manipuláció) technikát, közismert nevén vishinget (hangalapú adathalászat) alkalmazott, hogy rávegye a dolgozókat a hozzáférési adatok átadására vagy a fiókmódosítások jóváhagyására. Miután bejutottak, a támadók nagy mennyiségű adatot tudtak kinyerni, mielőtt a cég vagy a biztonsági csapat leállíthatta volna a behatolást.

Ez nem egyedi taktika a csoport részéről. A ShinyHunters ugyanezt a forgatókönyvet alkalmazta más nagy szervezetek ellen is. Az ADT adatsértés során körülbelül 10 millió rekord került nyilvánosságra, miután a támadók szinte azonos social engineering módszerrel vették rá az alkalmazottakat hozzáférés megadására, a Charter Communications adatsértés pedig 4,9 millió rekordot érintett ugyanezzel a módszerrel. Mindkét esetben a gyengeség nem technikai sebezhetőség, hanem emberi volt: egy telefonos alkalmazott, aki elhitte, hogy jogos személlyel beszél.

Ez a mintázat fontos a szervezetek védekezési szemlélete szempontjából. A vishing támadások azért sikeresek, mert a bizalomra és a sürgősségre építenek, nem pedig kódra. Egy meggyőző hívó, aki informatikai támogatásnak, beszállítónak vagy vezetőnek adja ki magát, gyakran messzebbre jut, mint egy kifinomult exploit, különösen akkor, ha a dolgozókat nem képezték ki arra, hogy a szokatlan kéréseket egy második csatornán ellenőrizzék.

Mi került nyilvánosságra, és miért fontos a zsarolási szempont

A közzétett adatállomány állítólag körülbelül 10,9 millió egyedi e-mail-címet, valamint a diagnosztikai cég betegeihez és ügyfeleihez kapcsolódó egyéb személyes és egészségügyi információkat tartalmaz. Mivel a cég úgy tűnik, nem volt hajlandó fizetni, a ShinyHunters nyilvánosan tette közzé az adatokat, ahelyett, hogy csendben maradt volna – ezt a lépést a csoport büntetésként állította be, és közölte, hogy a cégnek "fizetnie kellett volna a váltságdíjat".

Ez a zsarolás-majd-szivárogtatás modell a ShinyHunters védjegyévé vált. Hasonló történt a Zara adatsértés után is, ahol a lopott ügyféladatokat ugyanahhoz a csoporthoz kötötték, amely egy külsős beszállító kompromittálásán keresztül működött. Ezen incidensek közös szála, hogy a támadóknak ritkán kell közvetlenül betörniük a cég alaprendszereibe. Könnyebb belépési pontot találnak – legyen az egy beszállító, egy call center alkalmazott vagy egy ügyfélszolgálati pult –, és ezt használják megvetésre.

Az egészségügyhöz kapcsolódó adatsértéseknél a tét nagyobb, mint egy tipikus kereskedelmi szivárgásnál. A diagnosztikai vagy kezelési információkkal párosított e-mail-címeket célzott adathalászatra, biztosítási csalásra, vagy egyszerűen érzékeny kórtörténet nyilvánosságra hozatalára használhatják, amiről az emberek soha nem gondolták volna, hogy nyilvánosságra kerül.

Mit jelent ez Önnek?

Ha valaha is igénybe vette egy rákkutató diagnosztikai szolgáltató szolgáltatásait, különösen ezzel az incidenssel kapcsolatba hozhatót, érdemes ellenőrizni, hogy az e-mail-címe megjelenik-e az adatsértés-értesítő szolgáltatásokban, és figyelni a szokatlan fióktevékenységeket. Még ha az Ön konkrét egészségügyi adatai nem is részei a kiszivárgott adatállománynak, az e-mail-címének az egészségügyi szolgáltató nevével együtt történő nyilvánosságra kerülése célponttá teheti a hivatalos orvosi kommunikációnak álcázott adathalász e-mailek számára.

Tágabb értelemben ez az adatsértés emlékeztet arra, hogy az adatvédelem nem csupán tűzfalakról és titkosításról szól. Arról is, hogy egy szervezet mennyire jól képzi ki dolgozóit a social engineering felismerésére. Az érzékeny egészségügyi adatokat kezelő cégek azért vonzó célpontok, mert az információk hosszú távú értékkel bírnak, és egyetlen sikeres telefonhívás is megnyithat olyan hozzáférést, amelynek védelmét évek alatt építették ki.

Gyakorlati tanácsok

  • Ellenőrizze, hogy az e-mail-címe megjelent-e ebben vagy kapcsolódó adatsértésekben egy megbízható adatsértés-ellenőrző szolgáltatással, és változtassa meg jelszavait minden olyan fiókban, amely ehhez a címhez kapcsolódik.
  • Legyen szkeptikus az olyan kéretlen e-mailekkel vagy hívásokkal szemben, amelyek orvosi időpontokra, vizsgálati eredményekre vagy számlázási részletekre hivatkoznak, különösen, ha arra kérik, hogy kattintson egy linkre, vagy erősítsen meg személyes adatokat.
  • Kapcsolja be a többtényezős hitelesítést minden használt egészségügyi portálon vagy betegfiókban, mivel ez még akkor is csökkenti a kárt, ha a hitelesítő adatok kompromittálódnak.
  • Ha érzékeny adatokat kezelő szervezetekkel érintkezik, kérdezze meg, milyen belső ellenőrzési lépéseket alkalmaznak, mielőtt telefonon keresztül hozzáférést adnának egy fiókhoz, mivel a vishing elleni védekezés gyakran a szabályzatokon múlik, nem csupán a technológián.

Amint a ShinyHunters mintázata mutatja, a ShinyHunters rákkutató diagnosztikai adatsértése nem csupán egyetlen cég kudarcának története. Ez egy jelzés, hogy a social engineering továbbra is az egyik leghatékonyabb eszköz a hackerek fegyvertárában, és hogy az éberség – mind a szervezetek, mind az egyének részéről – még mindig a legjobb elérhető védekezés.