ShinyHunters indica Exact Sciences come suo ultimo obiettivo
Il gruppo di estorsione ShinyHunters ha rivendicato Exact Sciences Corporation, la società di diagnostica di proprietà di Abbott che produce il diffusissimo test di screening del cancro al colon Cologuard, come sua ultima vittima. La rivendicazione è comparsa insieme a un annuncio separato di un altro gruppo, Chaos, che afferma di aver violato Sleeman Breweries, un'azienda birraria canadese. Entrambe le rivendicazioni sono emerse nel continuo viavai dei siti di leak del dark web, dove i gruppi di ransomware ed estorsione dati pubblicano i nomi delle organizzazioni per fare pressione affinché paghino.
Come spesso accade con queste rivendicazioni, i dettagli dei dati che ShinyHunters afferma di aver ottenuto non sono stati verificati in modo indipendente da Exact Sciences o Abbott al momento della stesura di questo articolo. I gruppi di estorsione pubblicano di routine i nomi delle vittime prima che qualsiasi furto di dati venga confermato, usando la minaccia dell'esposizione come leva. Ciò che rende degna di nota questa rivendicazione non è solo il nome dell'azienda coinvolta, ma la natura stessa dell'attività: Exact Sciences gestisce test diagnostici legati allo screening del cancro, il che significa che qualsiasi esposizione di dati potrebbe riguardare informazioni sanitarie e genetiche estremamente sensibili, anziché semplici credenziali di account.
Perché le violazioni di dati sanitari e genetici comportano un rischio sproporzionato
Non tutte le violazioni di dati hanno lo stesso peso. Quando viene esposto il database dei clienti di un rivenditore, le conseguenze di solito riguardano password rubate, dati di pagamento o informazioni sugli account fedeltà, tutti elementi che possono essere cambiati o monitorati. I dati sanitari e genetici sono diversi. La storia diagnostica, i risultati dei test o i marcatori genetici di un paziente non possono essere resettati come una password. Una volta esposte, queste informazioni restano esposte per sempre.
Le aziende di diagnostica come Exact Sciences si trovano all'incrocio tra cartelle cliniche e dati di laboratorio: una violazione potrebbe potenzialmente esporre non solo nomi e recapiti, ma anche dettagli sulle condizioni mediche, i risultati dei test e le informazioni assicurative. Questa combinazione è preziosa per i criminali perché consente phishing altamente mirato, furto d'identità sanitaria e frodi assicurative, molto più difficili da rilevare per le vittime rispetto al semplice furto di una carta di credito.
Non è la prima volta che ShinyHunters prende di mira dati vicini all'ambito sanitario. Il gruppo ha già rivendicato una violazione da 8,8 TB di Amazon One Medical, un altro caso in cui un'azienda legata alla sanità si è ritrovata citata su un sito di leak. Il ripetersi di bersagli nel settore sanitario suggerisce una strategia deliberata: i dati medici sensibili generano urgenza e paura, che i gruppi di estorsione possono sfruttare per accelerare le trattative per il riscatto.
Cosa dovrebbero fare subito i pazienti
Se hai utilizzato Cologuard o qualsiasi servizio diagnostico di Exact Sciences, ecco alcune misure pratiche da adottare mentre l'azienda indaga, conferma o smentisce la rivendicazione:
- Monitora le comunicazioni ufficiali. Le notifiche di violazione legittime arriveranno direttamente da Exact Sciences o Abbott, non da email o telefonate indesiderate che ti chiedono di verificare i dettagli dell'account.
- Presta attenzione ai tentativi di phishing. I truffatori spesso sfruttano le notizie di violazioni per inviare messaggi falsi del tipo "i tuoi risultati sono pronti" o "verifica account". Diffida di qualsiasi messaggio che faccia riferimento ai tuoi risultati dei test e ti chieda di cliccare un link o fornire informazioni personali.
- Controlla gli estratti conto assicurativi e medici. Il furto d'identità sanitaria si manifesta spesso con addebiti o prestazioni sconosciuti sugli estratti assicurativi.
- Valuta un blocco del credito o un avviso di frode se temi un furto d'identità derivante da eventuali dati personali esposti, anche se i dati genetici in sé non possono essere "congelati".
- Chiedi al tuo fornitore quali sono le politiche di conservazione dei dati. I pazienti hanno il diritto di sapere per quanto tempo un laboratorio o un'azienda di diagnostica conserva i dati dei test e se vengono condivisi con terze parti.
Un modello di attacchi al settore sanitario e istituzionale
ShinyHunters si è costruito una reputazione per rivendicare violazioni su larga scala in una vasta gamma di settori, non solo sanitario. Il gruppo ha già rivendicato 275 milioni di record in una violazione legata a Instructure, l'azienda che sta dietro la piattaforma di apprendimento Canvas, e separatamente ha dichiarato di aver sottratto 297 GB di dati dai sistemi HR del Consiglio d'Europa. Anche le istituzioni educative hanno risentito degli effetti a cascata di queste campagne, come quando una seconda violazione legata a Canvas ha interrotto gli esami alla Penn State e in altre università.
Considerate nel loro insieme, queste rivendicazioni mostrano un gruppo disposto a colpire obiettivi nel settore dell'istruzione, governativo e ora della diagnostica sanitaria, ovunque siano concentrati grandi volumi di dati personali sensibili. La rivendicazione nei confronti di Sleeman Breweries da parte di Chaos, emersa nello stesso ciclo di notizie, riflette quanto sia diventato comune questo modello di estorsione in settori molto lontani dalle tradizionali preoccupazioni di cybersicurezza.
Cosa significa per te
Ancor prima che Exact Sciences confermi o smentisca la portata di questo incidente, la rivendicazione stessa ci ricorda che le aziende sanitarie e di diagnostica sono bersagli appetibili proprio perché i dati che detengono non possono essere facilmente sostituiti. I pazienti dovrebbero trattare con cautela qualsiasi comunicazione che faccia riferimento a risultati dei test o all'accesso all'account, finché dichiarazioni ufficiali non chiariscano quanto accaduto.
Punti chiave
- ShinyHunters ha rivendicato Exact Sciences Corporation, di proprietà di Abbott, come nuova vittima su un sito di leak del dark web.
- Le violazioni di dati sanitari e genetici comportano rischi a lungo termine perché queste informazioni non possono essere resettate come una password.
- I pazienti che hanno utilizzato Cologuard o i servizi di Exact Sciences dovrebbero prestare attenzione ai tentativi di phishing e controllare gli estratti conto medici e assicurativi per eventuali irregolarità.
- Questa rivendicazione si inserisce in un modello più ampio di attacchi di ShinyHunters a grandi archivi di dati personali sensibili nei settori sanitario, dell'istruzione e istituzionale.
Man mano che emergono dettagli, restare informati attraverso dichiarazioni aziendali verificate, anziché reagire a rivendicazioni non confermate del dark web, resta il modo più efficace per i pazienti di proteggersi.




