2件の医療侵害、患者データにとって最悪の一週間
Secret CISOがまとめたセキュリティインシデントの最新まとめは、医療機関が恐喝目的のサイバー攻撃にいかにさらされているかを浮き彫りにしている。注目すべき出来事の中には、報告によれば80万人のホスピス患者に達したOnePoint Patient Careにおける侵害と、医薬品大手ノボ ノルディスクを標的としたとされる1.3テラバイトのデータ恐喝未遂が含まれる。
OnePoint Patient Careのインシデントは、何が流出したかという点で特に憂慮すべきものだ。報道によれば、侵害された記録は医療情報、保険の詳細、身元データを組み合わせたものであり、まさにホスピスおよびホスピス関連の侵害をこれほど深刻にする組み合わせである。INC Ransomグループがこの攻撃の犯行を主張しており、今月報告されたより重大な医療データ侵害事件の一つとして位置づけられている。
別途、ノボ ノルディスクは報告されている1.3TBのデータを含む恐喝未遂に直面した。何が持ち出されたかの完全な詳細は公開報道では依然として限られているが、その規模だけでも、攻撃者がシステムを暗号化するとともに、支払わなければ盗んだファイルを漏洩すると脅す二重恐喝ランサムウェアキャンペーンで一般的になっている大規模なデータ窃取の種類を示唆している。
なぜホスピスと製薬のデータが格好の標的になるのか
医療記録が攻撃者にとって価値があるのは、それが単独で存在することはほとんどないからだ。ホスピス患者のファイルには通常、臨床履歴、保険識別子、個人識別情報がすべて一箇所に含まれている。この組み合わせにより、犯罪者は正当に見える詳細を用いて保険詐欺、身元窃盗、標的型フィッシングキャンペーンを試みることができる。
これは孤立したパターンではない。ランサムウェアグループは、データが機密性が高く、運用上の利害が大きく、医療機関が患者ケアの中断を避けるために迅速に支払うよう圧力を感じることが多いため、医療提供者および関連サービスにますます焦点を当てている。連邦機関はこの傾向を繰り返し警告しており、例えばGunraランサムウェアのような脅威に関する共同勧告は、医療および金融セクターの標的化を増大する懸念として特に指摘している。同じ勧告の関連する解説は、暗号化する前にデータを窃取するという攻撃的な二重恐喝戦術が、この特定のまとめで名指しされたものだけでなく、複数のランサムウェア操作にわたって標準的な慣行になっていることを指摘している。
稀な有罪判決:Contiアフィリエイトの量刑
侵害のニュースの中で、このまとめは具体的な法的結果も報じている。米国の裁判所が、Contiランサムウェア攻撃への関与によりウクライナ国籍の男に懲役4年の判決を言い渡したのだ。Contiは過去数年間で最も多産かつ破壊的なランサムウェア操作の一つであり、そのインフラが妨害される前に多数の組織から恐喝していた。同ギャングに直接結びつく有罪判決は稀であり、この量刑は、たとえその個人の役割がはるかに大きな犯罪企業の一部に過ぎなかったとしても、注目に値する。
この事件は、ランサムウェア運営者に対する法執行措置が、攻撃から数年後であっても実際に起こることを思い起こさせるが、その間に新たな侵害の発生を防ぐために必要な規模や速度で起こることはほとんどない。同じまとめで指摘された、活発に悪用されているWindowsゼロデイ脆弱性は、古い事件が裁判所で処理される中でも、攻撃者が新たな侵入経路を見つけ続けていることを強調している。
これがあなたにとって意味すること
あなたまたは家族がこれらのインシデントに関連するホスピス提供者、保険会社、または医薬品サービスと関わったことがあるなら、あなたの医療および保険記録が潜在的に流出したものとして扱う価値がある。このような医療データ侵害は、多くの場合、即座に金銭的詐欺を引き起こすわけではないが、盗まれた医療および身元情報は、悪用される前に何ヶ月も何年も流通することがある。
日常のユーザーにとって、いくつかの実践的な習慣が大いに役立つ。保険明細書で見覚えのない請求を監視し、実際の医療提供者に言及するフィッシングメールに注意し、医療ポータルには固有のパスワードを使用することだ。公共または共有ネットワークで機密性の高い医療アカウントにアクセスする場合、VPNは接続を暗号化することで保護の層を追加するが、提供者側の侵害を防ぐことはできない。OnePoint Patient Careの侵害のようなインシデントに対する真の防御は、データを保有する組織から来なければならず、データの持ち主である個人だけではどうにもならない。
主なポイント
- 最近ホスピス、薬局、または関連する医療サービスを利用した場合は、侵害通知がないか確認し、流し読みせずに注意深く読むこと。
- 医療記録のコピーと保険の給付説明書を定期的に請求し、不正な活動を早期に発見すること。
- すべての医療ポータルで強力かつ固有の認証情報を使用し、提供されている場合は多要素認証を有効にすること。
- ランサムウェアグループの主張は慎重に扱うが、無視はしないこと。検証には時間がかかるが、根底にある流出は多くの場合現実である。
- Contiアフィリエイトの量刑のような有罪判決は説明責任が可能であることを示しているが、予防は依然としてあなたのデータを信頼して預ける組織のセキュリティ慣行にかかっていることを認識しておくこと。




