Le agenzie federali affermano che un gruppo di cybercriminali noto come Diaxin Team ha colpito organizzazioni sanitarie con ransomware e ha rubato dati dei pazienti. Per i pazienti, l'avvertimento è un promemoria del fatto che le informazioni più sensibili che li riguardano spesso si trovano su sistemi che non controllano. Questo articolo spiega cosa hanno detto le autorità sull'attività ransomware del Diaxin Team nel settore sanitario, come i dati rubati tendono a essere utilizzati in modo improprio e quali misure pratiche riducono la vostra esposizione.
Cosa dicono le autorità che il Diaxin Team abbia fatto
Secondo il rapporto di Chief Healthcare Executive, le agenzie federali descrivono il Diaxin Team come un gruppo di cybercriminali che ha preso di mira organizzazioni sanitarie con ransomware e ha rubato dati dei pazienti. Questa combinazione è importante. Il ransomware cifra i sistemi in modo che il personale non possa utilizzarli, mentre il furto di dati offre agli attaccanti una seconda leva: pagate, oppure le informazioni rubate potrebbero essere esposte.
Una nota sulla denominazione: l'articolo di origine usa la grafia "Diaxin", mentre altri resoconti pubblicati e tracker di sicurezza scrivono il nome del gruppo "Daixin". Sembrano riferirsi allo stesso gruppo. Altri servizi giornalistici indicano anche un avviso congiunto della Cybersecurity and Infrastructure Security Agency (CISA), dell'FBI e del Department of Health and Human Services sull'attività del gruppo.
Il riepilogo di origine non nomina vittime specifiche né fornisce cifre, quindi è meglio non presumere quante persone siano colpite. Se il vostro fornitore di assistenza sanitaria dovesse mai essere coinvolto in un incidente come questo, l'organizzazione stessa è il luogo affidabile per sapere cosa è successo ai vostri dati.
Come vengono sfruttati i dati dei pazienti rubati
Le cartelle cliniche sono preziose perché racchiudono molti tipi di informazioni personali in un unico posto. A seconda del fornitore, una cartella può includere il vostro nome, indirizzo, data di nascita, dettagli assicurativi e storia clinica. Questo è più che sufficiente per causare problemi ben oltre l'attacco originale.
I modi più comuni in cui questo tipo di dati viene utilizzato in modo improprio includono:
- Furto d'identità: nomi, date di nascita e identificatori governativi possono essere usati per aprire conti o richiedere credito a vostro nome.
- Frode medica e assicurativa: i dettagli assicurativi possono essere usati per fatturare servizi che non avete mai ricevuto, il che può sporcare le vostre cartelle e la vostra storia di benefici.
- Phishing e truffe: gli attaccanti che conoscono il vostro fornitore, i vostri appuntamenti o le vostre condizioni possono scrivere messaggi convincenti che sembrano provenire da una clinica o da un assicuratore.
- Estorsione: dettagli sanitari sensibili possono essere usati per fare pressione sull'organizzazione o, in alcuni casi, sui singoli individui.
La tattica di pressione dietro questi attacchi è spesso un sito di diffusione pubblica, dove i criminali elencano le vittime e minacciano di pubblicare i dati. La nostra copertura della rivendicazione ransomware Gerrity Stone mostra come funzionano questi elenchi e perché una rivendicazione su un sito di diffusione non equivale a un incidente pienamente confermato. Allo stesso modo, il nostro rapporto sulla rivendicazione di ShadowByt3$ contro la Nottingham Trent University illustra quanto rapidamente seguano le domande sui dati esposti dopo un annuncio di ransomware.
Perché una VPN non proteggerà i dati che un fornitore ha già perso
Dato che questo è un sito sulla privacy, vale la pena essere diretti: una VPN non è una difesa contro questo tipo di attacco. Una VPN cifra il traffico tra il vostro dispositivo e il server VPN e può nascondere il vostro indirizzo IP dai siti che visitate. Non fa nulla per i dati che un ospedale, una clinica o un fornitore di servizi di fatturazione conserva sui propri server.
In un incidente di ransomware e furto di dati, gli attaccanti colpiscono i sistemi dell'organizzazione, non la vostra connessione domestica. Una volta che un fornitore conserva i vostri dati e un intruso li copia, nessuno strumento sul vostro dispositivo può recuperarli. Una VPN può comunque essere un livello sensato per cose come l'uso di Wi-Fi pubblici per accedere a un portale pazienti, ma non dovrebbe essere scambiata per una protezione contro una violazione presso il fornitore.
L'obiettivo realistico dopo una violazione in ambito sanitario è il contenimento dei danni: rendere le informazioni rubate più difficili da usare e individuare precocemente gli abusi.
Cosa significa questo per voi
Non potete impedire che un'organizzazione sanitaria venga presa di mira, ma potete limitare ciò che un attaccante può fare con le vostre informazioni. I rischi principali sono le frodi che usano la vostra identità e le truffe che si basano su dettagli della vostra storia clinica. Agire presto è molto più semplice che fare pulizia dopo, e la maggior parte dei passaggi seguenti è gratuita.
Passi che i pazienti possono adottare per limitare l'esposizione
Fate attenzione agli avvisi di violazione. I fornitori che subiscono una violazione in genere avvisano i pazienti colpiti per posta o email. Leggete attentamente queste lettere invece di scartarle e confermate qualsiasi avviso via email contattando il fornitore tramite un numero di telefono di cui vi fidate già.
Rafforzate le vostre credenziali. Cambiate la password del vostro portale pazienti e di qualsiasi account che la condivida. Usate una password unica per ogni account, idealmente conservata in un gestore di password, e attivate l'autenticazione a più fattori ovunque sia offerta.
Congelate il vostro credito. Un blocco del credito limita l'apertura di nuovi conti a vostro nome e generalmente non costa nulla. Se una violazione coinvolge identificatori come la vostra data di nascita o il numero di documento governativo, un blocco è una delle misure più forti disponibili.
Monitorate estratti conto di fatturazione e assicurativi. Esaminate le spiegazioni dei benefici e le fatture mediche per servizi che non riconoscete. Segnalate prontamente qualsiasi cosa sospetta al vostro assicuratore e al fornitore.
Siate scettici verso i messaggi inaspettati. I messaggi che menzionano il vostro medico, un risultato di laboratorio o una fattura non pagata possono essere costruiti con dati rubati. Non cliccate sui link né fornite informazioni; contattate invece direttamente l'organizzazione.
Punti chiave
L'avvertimento federale sul Diaxin Team mostra che le gang di ransomware stanno abbinando il blocco dei sistemi al furto di dati dei pazienti. Una VPN non può annullare una violazione dal lato del fornitore, quindi le protezioni più efficaci sono quelle pratiche: controllate gli avvisi di violazione dai vostri fornitori, aggiornate le vostre password e abilitate l'autenticazione a più fattori, congelate il vostro credito e tenete d'occhio gli estratti conto di fatturazione. Per maggiori informazioni su come si svolge l'estorsione sui siti di diffusione, leggete la nostra copertura della rivendicazione ransomware Gerrity Stone, e prendetevi qualche minuto questa settimana per mettere in sicurezza gli account legati alla vostra assistenza sanitaria.




