Cosa ha rivelato la violazione McKesson e chi è coinvolto

La violazione dei dati sanitari di McKesson è un promemoria del fatto che ospedali, farmacie e le catene di fornitura medica che li sostengono sono sicuri solo quanto i sistemi di terze parti da cui dipendono. In quanto uno dei più grandi distributori di forniture mediche negli Stati Uniti, McKesson tocca una quota enorme della logistica farmaceutica e sanitaria del Paese, il che significa che una violazione di questa portata si propaga verso innumerevoli cliniche e studi, compresi quelli di Las Vegas che si affidano ai sistemi di distribuzione e dati di McKesson per le operazioni quotidiane.

Per un'analisi completa della portata di questo incidente, incluso il modo in cui gli attaccanti noti come ShinyHunters avrebbero ottenuto e stanno tentando di vendere i registri, il nostro report dettagliato sulla violazione McKesson copre i 284 milioni di cartelle cliniche legate a questo evento e i dettagli tecnici su come è avvenuto.

Perché gli attaccanti scelgono il furto di dati invece del ransomware

Per anni, la minaccia dominante per le organizzazioni sanitarie è stato il ransomware: gli attaccanti crittografavano i sistemi ospedalieri, bloccavano il personale fuori dalle cartelle cliniche e dai software di pianificazione, e chiedevano un pagamento per ripristinare l'accesso. Quel modello è rumoroso per design. I sistemi si bloccano, gli allarmi scattano e i team IT sanno quasi immediatamente che qualcosa non va.

Ciò che il caso McKesson mette in evidenza è un cambiamento più silenzioso, e probabilmente più pericoloso. Molti gruppi di estorsione oggi saltano completamente la crittografia. Invece di bloccare i dati, si limitano a rubarli e minacciano di renderli pubblici a meno che non venga pagato un riscatto. Non c'è nessun server in crash, nessuna schermata di login bloccata e nessun segnale evidente che sia successo qualcosa. Il primo segno di problemi è spesso quando i registri rubati compaiono in vendita o in un post di leak, a volte settimane o mesi dopo l'intrusione effettiva.

Questo approccio funziona a favore degli attaccanti per una ragione semplice: la minaccia di esposizione è spesso efficace quanto la minaccia di inattività, senza la complessità aggiuntiva di distribuire e mantenere il ransomware. Per i fornitori di assistenza sanitaria che detengono informazioni sensibili sui pazienti, ciò significa che le violazioni possono passare inosservate molto più a lungo rispetto agli incidenti ransomware che hanno fatto notizia negli anni passati.

Come i dati medici esposti possono essere utilizzati in modo improprio

Le violazioni dei dati sanitari comportano un tipo di rischio diverso rispetto a un numero di carta di credito rubato. Le cartelle cliniche spesso includono una combinazione di dettagli che sono molto più difficili da cambiare o annullare: nomi completi, date di nascita, numeri di previdenza sociale, identificatori assicurativi e Medicaid, numeri di telefono e indirizzi email. Quando queste informazioni vengono rubate insieme, danno ai criminali quasi tutto il necessario per commettere furto d'identità, presentare richieste assicurative fraudolente o aprire nuove linee di credito a nome della vittima.

A differenza di una password compromessa, un numero di previdenza sociale o una data di nascita non scadono e non possono semplicemente essere reimpostati. Questo è parte di ciò che rende le violazioni sanitarie come questa così consequenziali per i pazienti, anche quelli che non hanno mai interagito direttamente con McKesson e potrebbero essere colpiti solo perché il loro fornitore utilizzava i sistemi di McKesson da qualche parte in background.

Passi che i pazienti possono intraprendere ora per proteggere i propri dati

Sebbene i pazienti non possano controllare come un fornitore o distributore protegge i propri sistemi, ci sono passi concreti che riducono le conseguenze di una violazione come questa.

  • Fate attenzione alle lettere di notifica di violazione da parte del vostro fornitore di assistenza sanitaria o farmacia, e leggetele attentamente per capire esattamente quali informazioni sono state coinvolte.
  • Attivate un avviso di frode o un blocco del credito presso le principali agenzie di credito se sono stati esposti numeri di previdenza sociale o dettagli finanziari.
  • Monitorate gli estratti conto assicurativi e le notifiche di Explanation of Benefits per richieste non familiari, che possono essere un primo segno di furto d'identità medico.
  • Cambiate le password su tutti gli account dei portali sanitari e abilitate l'autenticazione a più fattori dove è offerta.
  • Siate scettici riguardo a chiamate, SMS o email non richiesti che fanno riferimento alla violazione, poiché gli attaccanti spesso usano questi incidenti come esca per tentativi di phishing successivi.

Cosa significa questo per voi

Se avete ricevuto assistenza attraverso uno studio di Las Vegas o qualsiasi fornitore che collabora con McKesson, vale la pena trattare questa violazione come un evento di sicurezza personale piuttosto che come un titolo aziendale distante. Poiché questi attacchi guidati dall'estorsione non sempre attivano i segnali di allarme evidenti di un incidente ransomware, la responsabilità spesso ricade sui pazienti di rimanere vigili per le notifiche di violazione e di agire rapidamente una volta che arrivano. L'assenza di un'interruzione immediata del sistema non significa che i vostri dati non siano stati presi; potrebbe semplicemente significare che gli attaccanti stanno ancora decidendo come usarli.

Punti chiave

La violazione dei dati sanitari di McKesson illustra una tendenza più ampia: l'estorsione senza crittografia sta diventando una tattica preferita perché è più silenziosa e altrettanto redditizia. I pazienti dovrebbero presumere che qualsiasi fornitore che utilizza grandi vendor di terze parti potrebbe essere colpito da un incidente come questo, e dovrebbero adottare misure proattive, monitoraggio del credito, avvisi di frode e attenta revisione dell'attività assicurativa, piuttosto che aspettare segni visibili di problemi. Per uno sguardo più approfondito su come ShinyHunters ha condotto questo specifico attacco e sulla portata completa dei 284 milioni di registri coinvolti, leggete la nostra copertura completa della violazione McKesson e del furto di registri di ShinyHunters.