Apa yang Diungkap Pelanggaran McKesson dan Siapa yang Terdampak

Pelanggaran data layanan kesehatan McKesson adalah pengingat bahwa rumah sakit, apotek, dan rantai pasokan medis di belakangnya hanya seaman sistem pihak ketiga yang mereka andalkan. Sebagai salah satu distributor perlengkapan medis terbesar di Amerika Serikat, McKesson menyentuh sebagian besar logistik resep dan layanan kesehatan di negara itu, yang berarti pelanggaran pada skala ini berdampak meluas ke banyak klinik dan praktik, termasuk yang ada di Las Vegas yang mengandalkan sistem distribusi dan data McKesson untuk operasional sehari-hari.

Untuk rincian lengkap tentang cakupan insiden ini, termasuk bagaimana penyerang yang dikenal sebagai ShinyHunters dilaporkan memperoleh dan berupaya menjual catatan tersebut, laporan terperinci kami tentang pelanggaran McKesson mencakup 284 juta catatan pasien yang terkait dengan peristiwa ini dan detail teknis di balik bagaimana hal itu terjadi.

Mengapa Penyerang Memilih Pencurian Data Dibandingkan Ransomware

Selama bertahun-tahun, ancaman dominan bagi organisasi layanan kesehatan adalah ransomware: penyerang akan mengenkripsi sistem rumah sakit, mengunci staf dari catatan pasien dan perangkat lunak penjadwalan, dan menuntut pembayaran untuk memulihkan akses. Model itu berisik secara desain. Sistem mati, alarm terpicu, dan tim TI hampir langsung tahu ada sesuatu yang salah.

Yang disorot oleh kasus McKesson adalah pergeseran yang lebih senyap, yang bisa dibilang lebih berbahaya. Banyak kelompok pemerasan saat ini melewati enkripsi sepenuhnya. Alih-alih mengunci data, mereka cukup mencurinya dan mengancam akan membocorkannya secara publik kecuali tebusan dibayarkan. Tidak ada server yang crash, tidak ada layar login yang membeku, dan tidak ada sinyal jelas bahwa sesuatu telah terjadi. Tanda pertama masalah sering kali adalah ketika catatan yang dicuri muncul untuk dijual atau dalam unggahan kebocoran, kadang berminggu-minggu atau berbulan-bulan setelah intrusi sebenarnya.

Pendekatan ini menguntungkan penyerang karena alasan sederhana: ancaman pengungkapan sering kali sama efektifnya dengan ancaman downtime, tanpa kerumitan tambahan untuk menyebarkan dan memelihara ransomware. Bagi penyedia layanan kesehatan yang menyimpan informasi pasien yang sensitif, itu berarti pelanggaran dapat tidak terdeteksi jauh lebih lama dibandingkan insiden ransomware yang menjadi berita utama bertahun-tahun lalu.

Bagaimana Catatan Medis yang Terpapar Dapat Disalahgunakan

Pelanggaran data layanan kesehatan membawa jenis risiko yang berbeda dari nomor kartu kredit yang dicuri. Catatan medis sering mencakup kombinasi detail yang jauh lebih sulit diubah atau dibatalkan: nama lengkap, tanggal lahir, nomor Jaminan Sosial, pengenal asuransi dan Medicaid, nomor telepon, dan alamat email. Ketika informasi-informasi ini dicuri bersama-sama, mereka memberi penjahat hampir semua yang dibutuhkan untuk melakukan pencurian identitas, mengajukan klaim asuransi palsu, atau membuka jalur kredit baru atas nama korban.

Berbeda dengan kata sandi yang dikompromikan, nomor Jaminan Sosial atau tanggal lahir tidak kedaluwarsa dan tidak bisa begitu saja direset. Itulah sebagian yang membuat pelanggaran layanan kesehatan seperti ini sangat berdampak bagi pasien, bahkan mereka yang tidak pernah berinteraksi langsung dengan McKesson dan mungkin hanya terdampak karena penyedia layanan mereka menggunakan sistem McKesson di suatu tempat di latar belakang.

Langkah yang Dapat Diambil Pasien untuk Melindungi Data Mereka Sekarang

Meskipun pasien tidak dapat mengontrol bagaimana pemasok atau distributor mengamankan sistemnya, ada langkah-langkah konkret yang mengurangi dampak dari pelanggaran seperti ini.

  • Perhatikan surat pemberitahuan pelanggaran dari penyedia layanan kesehatan atau apotek Anda, dan baca dengan cermat untuk memahami dengan tepat informasi apa yang terlibat.
  • Tempatkan peringatan penipuan atau pembekuan kredit pada biro kredit utama jika nomor Jaminan Sosial atau detail keuangan terpapar.
  • Pantau laporan asuransi dan pemberitahuan Explanation of Benefits untuk klaim yang tidak dikenal, yang bisa menjadi tanda awal pencurian identitas medis.
  • Ubah kata sandi pada akun portal layanan kesehatan mana pun dan aktifkan autentikasi multi-faktor di mana pun fitur itu tersedia.
  • Bersikap skeptis terhadap panggilan, teks, atau email yang tidak diminta yang merujuk pada pelanggaran ini, karena penyerang sering menggunakan insiden semacam ini sebagai umpan untuk upaya phishing lanjutan.

Apa Artinya Ini Bagi Anda

Jika Anda pernah menerima perawatan melalui praktik di Las Vegas atau penyedia mana pun yang bekerja sama dengan McKesson, ada baiknya memperlakukan pelanggaran ini sebagai peristiwa keamanan pribadi daripada sekadar berita korporat yang jauh. Karena serangan yang didorong pemerasan ini tidak selalu memicu tanda-tanda peringatan yang jelas dari insiden ransomware, tanggung jawab sering kali jatuh pada pasien untuk tetap waspada terhadap pemberitahuan pelanggaran dan bertindak cepat begitu pemberitahuan itu tiba. Tidak adanya gangguan sistem yang langsung tidak berarti data Anda tidak diambil; itu mungkin hanya berarti penyerang masih memutuskan bagaimana menggunakannya.

Poin-Poin Penting

Pelanggaran data layanan kesehatan McKesson menggambarkan tren yang lebih luas: pemerasan tanpa enkripsi menjadi taktik yang disukai karena lebih senyap dan sama menguntungkannya. Pasien harus berasumsi bahwa penyedia mana pun yang menggunakan vendor pihak ketiga besar bisa terdampak oleh insiden seperti ini, dan harus mengambil langkah proaktif, pemantauan kredit, peringatan penipuan, dan peninjauan cermat atas aktivitas asuransi, daripada menunggu tanda-tanda masalah yang terlihat. Untuk melihat lebih dalam bagaimana ShinyHunters melancarkan serangan spesifik ini dan skala penuh dari 284 juta catatan yang terlibat, baca liputan lengkap kami tentang pelanggaran McKesson dan pencurian catatan oleh ShinyHunters.