헬스테크 기업, 장기간 무단 접근 확인

의료 서비스 제공자에게 전자의무기록 서비스를 제공하는 CareCloud가 올해 초 발생한 침해 사고로 환자들의 의료 데이터가 도난당했음을 수십만 명에게 공식 통지하기 시작했습니다. 회사에 따르면, 해커들은 3월 10일부터 16일까지 최소 6일 동안 CareCloud의 전자의무기록 데이터 저장소 중 하나에 접근했으며, 이후 침입이 탐지되어 차단되었습니다.

이 통지는 사건 발생 몇 달 후에 이루어졌는데, 이는 의료 분야 침해 사고에서 흔히 나타나는 간격입니다. 기업들이 무단 접근 범위를 조사하고, 포렌식 수사관과 협력하며, 법적 통지문을 준비한 후 영향을 받은 개인에게 연락하는 데 시간이 필요하기 때문입니다. 그러나 환자 입장에서는 개인 건강 정보가 유통되거나 위험에 노출된 지 오랜 시간이 지난 후에야 통지를 받게 되는 셈입니다.

특이한 점: 증거를 공유한 해커

이번 사건이 다른 의료 분야 침해 사고와 차별화되는 점은 공격자가 CareCloud에 접근한 방식입니다. 회사는 한 해커가 침입을 주장하며 몸값 요구와 함께 도난당한 데이터 샘플을 회사에 직접 공유했다고 밝혔습니다. 정보가 온라인에 게시되는 것을 막기 위한 조건이었죠. 데이터 샘플을 지렛대로 공유하는 방식은 랜섬웨어나 협박 범죄자들의 일반적인 수법이 아닙니다. 보통은 증거를 먼저 제시하지 않고 도난 파일을 공개하겠다고 위협하는 경우가 더 흔합니다. 이 세부 사항은 공격자가 신뢰도를 빠르게 확보하여 CareCloud가 오랜 협상보다는 돈을 지불하도록 압박하려 했음을 시사합니다.

그럼에도 불구하고, 알려진 랜섬웨어 그룹이나 협박 조직 중 어느 곳도 이번 침해 사건을 공개적으로 주장하지 않았습니다. 이런 모호함은 현재 위협 환경에서 특이한 일이 아닙니다. 단독 행위자, 소규모 그룹, 또는 알려진 랜섬웨어 브랜드 외부에서 활동하는 제휴자가 대규모 사이버 범죄 조직이 사용하는 유출 사이트에 주장을 올리지 않고 공격을 수행하는 경우가 늘고 있기 때문입니다. 특정 주장이 없다고 해서 노출의 심각성이 줄어드는 것은 아니며, 단지 귀속 확인과 모니터링이 수사관과 영향을 받은 환자들에게 더 어려워질 뿐입니다.

이번 통지는 올해 초 CareCloud가 해커들이 환자 의료 기록에 접근했음을 확인한, 동일한 대규모 보안 사건과 관련된 이전 공개 이후에 이어지는 것입니다. 수십만 명에 대한 통지 발송은 해당 데이터가 누구의 것인지, 어떤 범주의 정보가 노출되었는지에 대한 세부 사항을 확인해 나가는 과정의 다음 단계입니다.

의료 데이터 침해가 더 큰 위험을 수반하는 이유

전자의무기록에는 일반적으로 이름, 생년월일, 사회보장번호, 보험 정보, 진단 및 치료 이력, 때로는 청구 또는 재무 데이터 등 매우 민감한 정보가 혼재되어 있습니다. 유출된 비밀번호와 달리 이러한 정보는 간단히 재설정할 수 없습니다. 의료 신원 도용, 보험 사기, 표적 피싱 캠페인은 모두 이러한 유형의 데이터가 잘못된 사람의 손에 들어갔을 때 발생할 수 있는 현실적인 결과이며, 그 영향은 원래 침해 사고 발생 후 몇 달 혹은 몇 년이 지나서야 나타날 수 있습니다.

CareCloud와 같은 의료 기술 공급업체는 여러 의료 기관을 대신해 데이터를 처리하고 저장하기 때문에 특히 민감한 위치에 있습니다. 한 벤더의 단일 침해 사고가 손상된 회사와 직접 거래한 적 없는 여러 클리닉과 병원 시스템의 환자들에게까지 파급될 수 있다는 의미입니다. 이전에 보도된 바와 같이, CareCloud의 노출 규모는 자사 고객 기반의 수백만 환자 기록에 영향을 미쳤으며, 이는 많은 의료 데이터가 소수의 기술 공급자를 통해 흐를 때 위험이 얼마나 집중되는지를 보여줍니다.

이것이 당신에게 의미하는 바

CareCloud로부터 통지 서신을 이미 받았거나 앞으로 받게 된다면, 문구가 일상적으로 보이더라도 진지하게 받아들여야 합니다. 서신을 주의 깊게 읽어 자신의 어떤 정보 범주가 관련되었는지 정확히 이해하십시오. 모든 통지 대상자가 동일한 데이터를 노출당한 것은 아니기 때문입니다. 사회보장번호나 보험 식별 번호가 포함되어 있다면 주요 신용 조사 기관에 사기 경고 또는 신용 동결을 신청하는 것을 고려하십시오. 의료 신원 도용은 일반적인 금융 사기보다 발견하기 어려울 수 있으므로, 인식하지 못하는 서비스 항목이 있는지 보험 명세서와 의료비 청구서를 면밀히 확인하십시오. CareCloud나 의료 서비스 제공자를 사칭하여 개인 정보를 확인하도록 요구하는 이메일, 전화, 문자에 특히 주의하십시오. 침해 사고 통지 직후 피싱 캠페인을 벌이는 사기범들이 이 상황을 악용하는 일이 빈번하기 때문입니다.

핵심 요약

CareCloud의 통지 절차는 의료 데이터 침해 사고가 초기 침입, 조사, 최종 통지가 수개월의 간격을 두고 단계적으로 전개되는 경우가 많다는 점을 상기시킵니다. 이번 사건의 영향을 받은 환자들은 통지 서신을 꼼꼼히 검토하고, 제공되는 신용 모니터링 서비스에 등록하며, 자신의 의료 기록이나 보험 정보를 언급하는 의심스러운 연락에 대해 경계를 유지해야 합니다. 의료 기관들이 민감한 기록 관리를 제3자 기술 공급업체에 계속 의존함에 따라, 이와 같은 사건은 침해 사고가 처음 탐지된 이후에도 오랫동안 기업과 환자 모두의 경계가 왜 필수적인지 강조합니다.