Exact Sciences社の情報漏えいで何が起きたか

広く使用されている大腸がん検診テストCologuardを提供するExact Sciences社に関連する1090万件のメールアドレスを含むデータセットがオンライン上に公開されました。露出した記録には、メールアドレスだけでなく、同社とやり取りした患者、顧客、医療提供者の氏名、住所、電話番号、その他の個人識別情報も含まれていると報告されています。

Exact Sciences社はAbbott Laboratories社の診断事業の一部として運営されており、今回の情報漏えいは同社側のレガシーシステムに関連しているようです。このインシデントはAbbott社に影響を与える別のセキュリティ問題と併せて調査されていると報告されており、少なくとも1人の患者が情報露出をめぐって訴訟を起こしています。聞き覚えがあると感じるなら、それはAbbott社がここ数ヶ月で複数の情報漏えい主張に直面しているためです。LabCentralポータルに関連する2件目の情報漏えい主張に関するAbbott社の調査に関する記事からもわかるように、これは単発の出来事ではなく、診断・検査セクターを襲う一連のインシデントの一部です。

Cologuardキットを使用したことがある人、検診を予約したことがある人、またはメールでExact Sciences社と連絡を取ったことがある人にとって、この情報漏えいは真剣に受け止める価値があります。パニックになるからではなく、健康検診データが悪意のある者の手に渡った場合に何に利用され得るかを考えれば、その重要性がわかるからです。

なぜ健康検診データが主な標的になるのか

医療・診断データは、一般的なメールアドレスとパスワードの漏えいとは異なる価値を持ちます。メールアドレスに、がん検診を受けたという証明、氏名、電話番号、自宅住所が組み合わされると、詐欺師は標的型詐欺のための極めて具体的な角度を得ることになります。

この種のデータを入手した攻撃者は、医療提供者や保険会社からのメッセージを装ったフィッシングキャンペーンを実行し、実際の検査や検診に言及してメッセージを正当に見せかけることがよくあります。Cologuardの結果は敏感で感情的に負荷のかかる健康トピックに関連するため、被害者はリンクをクリックしたり緊急に対応したりする可能性が高くなります。特に、メッセージが医療結果のフォローアップを示唆する場合はなおさらです。

このデータは、他の情報漏えい(医療分野かどうかを問わず)からの情報と組み合わせて、個人のより完全なプロファイルを構築し、個人情報窃盗や保険詐欺に利用することもできます。パスワードとは異なり、病歴や特定の検診テストを受けたという事実を単純にリセットすることはできません。そのため、医療データの情報漏えいは、一般的な認証情報の漏えいよりも長期間にわたる影響を与える傾向があります。

自分のメールアドレスが露出したかどうかを確認する方法

Exact Sciences社の情報漏えいデータセットは、漏えい通知サービスによってインデックス化されており、自分のメールアドレスが漏えいに含まれているかどうかを検索できます。Cologuardキットの注文、オンラインでの結果登録、同社のシステムを使用する医療提供者とのやり取りなど、何らかの形でExact Sciences社にメールアドレスを提供したことがあるなら、確認する価値があります。

検索する際は、自分のメールアドレスがリストに載っているかどうかだけでなく、それに併せてどのカテゴリのデータが含まれていたかにも注意を払ってください。メールアドレスのみが露出した情報漏えいは、今回のように氏名、電話番号、住所も含まれるものよりもリスクが低くなります。標的型キャンペーンを実行する詐欺師にとっては、その組み合わせの方がより有用だからです。

Exact Sciences社やCologuardサービスを利用したことがあるかどうか不明な場合は、過去のメールや保険明細書でこれらの名前への言及を確認してください。検診は直接ではなく、かかりつけ医を通じて請求されることが多いためです。

今週実行すべき6つの保護ステップ

  1. 漏えいデータであなたのメールを検索する。 どれだけ緊急に対応すべきかを判断する前に、露出を確認してください。
  2. 検診結果を参照するフィッシングに注意する。 Cologuardテスト、検査結果、保険のフォローアップに関するメールやテキストには警戒し、特にリンクをクリックしたり電話番号にすぐかけたりするよう圧力をかけるものには注意してください。
  3. 再利用したパスワードを変更する。 Exact Sciencesアカウントで使用したパスワードを他の場所でも使用している場合は、更新し、パスワードマネージャーを有効にして繰り返しを避けてください。
  4. 二要素認証を有効にする。 医療提供者や保険会社が提供している場合は、どこでも二要素認証をオンにし、他の場所でログイン認証情報が露出しても障壁を追加してください。
  5. 金融・医療明細書を監視する。 身に覚えのない請求や保険金請求がないか確認してください。これは医療個人情報窃盗の一般的な兆候です。
  6. 患者ポータルにアクセスする際はVPNを使用する。 特に公共Wi-Fiでは、機密性の高い健康アカウントを管理する際にログイン認証情報やセッションデータが傍受される可能性を減らします。

これはあなたにとって何を意味するか

Exact Sciences社の情報漏えいは、健康データの漏えいはめったに単発では終わらないことを思い出させてくれます。それらは波紋のように広がり、元の検査や検診が行われたずっと後まで、パートナー企業、レガシーシステム、サードパーティのポータルに影響を及ぼす傾向があります。あなたの情報がこの漏えいに含まれている場合、実際的なリスクは、データ自体が取り戻されることよりも、今後数ヶ月のフィッシング試行や個人情報詐欺でどのように悪用されるかに警戒を続けることです。

今すぐ数分を費やして露出を確認し、ログイン習慣を強化することは、医療履歴を中心に構築された標的型詐欺の余波に対処するよりもはるかにコストがかかりません。

重要なポイント

  • Exact Sciences社の漏えいデータであなたのメールアドレスを検索して、露出を確認してください。
  • Cologuardや検診結果を参照するメールやテキストには特に注意してください。
  • 再利用したパスワードを更新し、医療アカウントで二要素認証を有効にしてください。
  • 特に共有ネットワークや公共ネットワークでは、患者ポータルにログインする際にVPNを使用してください。
  • Abbott社の広範な漏えい調査により、今後数週間でさらなる医療データインシデントが表面化する可能性があるため、このニュースに注目し続けてください。