Wat double-extortion ransomware betekent voor patiënten

Zorggegevensinbreuken bereikten een duizelingwekkende mijlpaal in 2023: meer dan 100 miljoen mensen zagen hun gezondheidsinformatie gecompromitteerd, volgens berichtgeving van Chief Healthcare Executive. Achter dat cijfer schuilt een verschuiving in tactieken die deze incidenten veel schadelijker maakt dan een simpele netwerkblokkade.

Ransomwaregroepen die ziekenhuizen en zorgsystemen aanvallen, versleutelen niet langer alleen netwerken en eisen betaling om de toegang te herstellen. Ze passen toe wat beveiligingsexperts 'double extortion' noemen. Aanvallers dringen de systemen van een ziekenhuis binnen, kopiëren stilletjes gevoelige patiëntendossiers en versleutelen vervolgens het netwerk. Dat levert hen twee aparte drukmiddelen op: het zorgsysteem moet zijn systemen weer online krijgen om patiënten te behandelen, en het moet voorkomen dat gestolen dossiers – met diagnoses, verzekeringsgegevens, burgerservicenummers en behandelgeschiedenissen – worden gepubliceerd of verkocht.

Voor patiënten betekent dit dat een inbreuk geen eenmalige gebeurtenis is die is opgelost zodra een ziekenhuis losgeld betaalt of zijn servers herstelt. Zelfs als de operaties snel weer normaal verlopen, kunnen de gestolen gegevens al buiten de controle van het ziekenhuis zijn, voor onbepaalde tijd op een criminele server of een darkweb-marktplaats.

Waarom ziekenhuizen en zorgsystemen een hoofddoelwit zijn

Zorgorganisaties zijn om een eenvoudige reden aantrekkelijke doelwitten: de gegevens die ze bezitten zijn bijzonder waardevol en de druk om de operaties te herstellen is bijzonder hoog. Medische dossiers combineren doorgaans identiteitsinformatie, financiële gegevens en gezondheidsgeschiedenis op één plek, waardoor ze bruikbaar zijn voor identiteitsdiefstal, verzekeringsfraude en gerichte oplichting. In tegenstelling tot een gestolen creditcardnummer kan de diagnose of het behandelingsdossier van een patiënt niet zomaar worden geannuleerd en opnieuw worden uitgegeven.

Ziekenhuizen staan ook onder intense operationele druk waar ransomwaregroepen misbruik van maken. Een vergrendeld netwerk kan operaties uitstellen, de toegang tot patiëntendossiers blokkeren en spoedeisende zorg verstoren, waardoor er druk ontstaat om snel te betalen in plaats van een langdurig onderzoek af te wachten. Veel zorgsystemen draaien ook op een lappendeken van oudere software en aangesloten medische apparaten, waarvan sommige moeilijker te patchen of te updaten zijn dan standaard kantoor-IT-systemen, waardoor aanvallers meer potentiële ingangen krijgen.

De omvang van de cijfers van 2023 weerspiegelt deze combinatie van hoogwaardige gegevens en operationele kwetsbaarheid. Het maakt deel uit van een breder patroon van grootschalige inbraken dat zich in alle sectoren afspeelt, een trend die wordt onderzocht in vpn.social's overzicht van grote cyberaanvallen, dat zorgincidenten in context plaatst naast andere sectoren die met soortgelijke dreigingen te maken hebben.

Hoe u kunt vaststellen of uw medische gegevens zijn blootgesteld

In tegenstelling tot een inbreuk bij een bank of winkelier hebben patiënten vaak weinig zicht op de vraag of hun specifieke zorgverlener is getroffen totdat er officiële meldingen worden verstuurd, en zelfs dan kunnen details vertraagd of beperkt zijn. Een paar praktische stappen kunnen u helpen om er eerder dan later achter te komen:

  • Let op rechtstreekse meldingsbrieven of e-mails van uw zorgverlener, verzekeraar of een externe facturerings- of labservice die zij gebruiken. Wetten over inbreukmeldingen verplichten gedekte entiteiten doorgaans om getroffen patiënten te informeren, hoewel de timing kan verschillen.
  • Controleer het ledenportaal van uw zorgverzekeraar en alle communicatie van regionale gezondheidsdiensten, die soms updates plaatsen over inbreuken die lokale zorgverleners treffen.
  • Bekijk uw overzichten van verrichte zorg (EOB's) op diensten die u niet herkent, wat een vroeg teken kan zijn dat uw verzekeringsinformatie frauduleus is gebruikt.
  • Zoek naar de naam van uw zorgverlener in combinatie met termen als 'gegevensinbreuk' of 'cyberaanval' om te zien of incidenten openbaar zijn gemeld, aangezien niet elke getroffen patiënt onmiddellijk een individuele melding ontvangt.

Als u een melding ontvangt dat uw gegevens onderdeel waren van een inbreuk, lees de melding dan zorgvuldig. Daarin moet worden vermeld welk type informatie is blootgesteld, of het burgerservicenummers of financiële gegevens omvatte, en welke hersteldiensten, indien van toepassing, worden aangeboden.

Uw identiteit en gegevens beschermen na een inbreuk in de zorg

Omdat inbreuken op medische gegevens grotendeels buiten de controle van een patiënt vallen, en grotendeels uit het zicht blijven tot het te laat is, bestaat de meest effectieve reactie uit voorbereiding en monitoring in plaats van alleen preventie.

Plaats allereerst een fraudewaarschuwing of een kredietbevriezing bij de grote kredietbureaus als een inbreukmelding aangeeft dat uw burgerservicenummer of financiële gegevens zijn blootgesteld. Dit maakt het moeilijker voor iemand om nieuwe accounts op uw naam te openen. Schrijf u in voor gratis kredietbewaking of identiteitsbescherming die door de getroffen organisatie wordt aangeboden, aangezien deze doorgaans kosteloos beschikbaar zijn voor een bepaalde periode na een incident.

Houd uw verzekeringsoverzichten en medische rekeningen nauwlettend in de gaten voor diensten die u niet hebt ontvangen, een teken van medische identiteitsdiefstal dat moeilijker te ontwarren kan zijn dan financiële fraude, omdat het kan inhouden dat er onjuiste informatie in uw eigenlijke medische dossier terechtkomt. Overweeg om periodiek een kopie van uw medische dossiers op te vragen om te controleren op onjuistheden. Wees ten slotte voorzichtig met vervolg-phishingspogingen; inbreukmeldingen worden soms door oplichters gebruikt als sjabloon om valse waarschuwingen te versturen waarin u wordt gevraagd om persoonlijke informatie te 'verifiëren'.

Wat dit voor u betekent

De realiteit van een ransomware-datalek in de zorg is dat patiënten de gevolgen dragen van de cyberbeveiligingshouding van een ziekenhuis zonder deze gekozen of beheerst te hebben. U kunt de inbreuk zelf niet voorkomen, maar u kunt de schade ervan beperken door alert te zijn op meldingen, uw krediet te bevriezen wanneer dat nodig is, en regelmatig verzekerings- en medische overzichten te controleren. Zorggegevens zijn anders dan een uitgelekt wachtwoord, omdat ze niet verlopen en niet kunnen worden gereset, wat vroege detectie en consequente monitoring op dit moment de meest realistische vorm van bescherming maakt die voor patiënten beschikbaar is.

Belangrijkste punten

  • Double-extortion ransomware betekent dat gestolen gezondheidsgegevens kunnen blijven circuleren, zelfs nadat de systemen van een ziekenhuis zijn hersteld.
  • Ziekenhuizen zijn een doelwit omdat patiëntgegevens waardevol zijn en operationele verstoring een onmiddellijke behoefte aan betaling creëert.
  • Controleer meldingen van zorgverleners, portalen van verzekeraars en uw EOB-overzichten om potentiële blootstelling te herkennen.
  • Bevries uw krediet, houd medische rekeningen in de gaten en let op phishingspogingen die vermomd zijn als inbreukmeldingen.
  • Voor een breder beeld van hoe zorgincidenten passen in de cybersecuritytrends van het jaar, zie vpn.social's berichtgeving over grote cyberaanvallen.