Een zorgreus voegt zich bij de afpersingsgolf

McKesson, een van de grootste bedrijven ter wereld die gezondheidsgegevens verwerkt, heeft een groot datalek bekendgemaakt nadat een afpersingsgroep beweerde honderden miljoenen records uit haar cloudsystemen te hebben gestolen. Volgens de openbaarmaking omvatten de gestolen gegevens naar verluidt patiëntidentificatiegegevens, medische details, arts-patiëntberichten en zelfs gegevens die verband houden met terminale ziekte en doodsoorzaak. De aanvallers zouden toegang hebben verkregen door middel van phishing van de single-sign-on (SSO)-referenties van medewerkers en eisten vervolgens 55 miljoen dollar losgeld. McKesson weigerde te betalen.

De omvang en gevoeligheid van de betrokken gegevens maken dit een van de meest verontrustende incidenten in de zorgsector die dit jaar aan het licht zijn gekomen. In tegenstelling tot datalekken die beperkt blijven tot namen en accountnummers, raakt dit lek naar verluidt de meest intieme categorieën persoonlijke informatie: privé medische communicatie en gegevens over levenseinde. Dit onderscheid is enorm belangrijk voor de mensen wier gegevens zijn blootgesteld, omdat dit soort informatie niet kan worden gereset zoals een wachtwoord of vervangen zoals een creditcard.

Waarom SSO-phishing blijft werken

De aanvalsmethode die bij dit incident wordt beschreven, het phishing van single-sign-on-logins van medewerkers om cloudsystemen te bereiken, is geen nieuwe techniek, maar blijft verwoestend effectief. SSO-systemen zijn ontworpen om toegang te vereenvoudigen door één set referenties meerdere interne tools en cloudplatforms te laten ontgrendelen. Dat gemak maakt ze juist aantrekkelijke doelwitten: een enkele succesvolle phishingpoging tegen één medewerker kan mogelijk de deur openen naar systemen met honderden miljoenen records.

Dit patroon van diefstal van referenties als toegangspunt is niet uniek voor ransomwarebendes. Aan staten gelieerde operatoren hebben vergelijkbare tactieken gebruikt om gevoelige systemen te bereiken, zoals blijkt uit recente berichtgeving over beweringen dat westerse malware telefoons van Russische functionarissen aanviel en Singapore's waarschuwing voor aan staten gelieerde APT-aanvallen op nationale infrastructuur. Of de aanvaller nu een criminele afpersingsgroep is of een staatsgesponsorde eenheid, de onderliggende zwakte is vaak dezelfde: één gecompromitteerde loginreferentie kan uitmonden in een enorme datablootstelling.

De privacybelangen bij diefstal van medische gegevens

Wat dit incident onderscheidt van typische bedrijfsdatalekken is de aard van de vermeend gestolen gegevens. Financiële informatie kan worden gecontroleerd en bevroren. Medische details, arts-patiëntgesprekken en gegevens die terminale ziekte of doodsoorzaak documenteren, kunnen niet worden gewijzigd of opnieuw worden uitgegeven. Als deze gegevens daadwerkelijk op de beweerde schaal zijn geëxfiltreerd, worden de getroffen personen geconfronteerd met een langdurige privacyblootstelling waarvoor geen eenvoudige remedie bestaat.

Er is ook de kwestie van hefboomwerking. Losgeldelsen die zijn opgebouwd rond medische gegevens en levenseindegegevens zijn bijzonder dwingend, omdat de dreiging niet alleen financieel verlies is, maar ook de mogelijke openbare blootstelling van enkele van de meest privémomenten in iemands leven of het verdriet van een familie. McKessons besluit om de 55 miljoen dollar niet te betalen volgt een patroon dat veel beveiligingsexperts en wetshandhavingsinstanties aanbevelen, omdat betaling geen garantie biedt voor het verwijderen van gegevens en verdere aanvallen kan aanmoedigen. Maar weigeren te betalen betekent ook dat de gestolen gegevens mogelijk nog steeds openbaar worden of worden verkocht, waardoor getroffen personen weinig controle hebben over wat er daarna gebeurt.

Wat dit voor jou betekent

Als je ooit interactie hebt gehad met het zorgnetwerk van McKesson, of het nu als patiënt, zorgverlener of partnerorganisatie is, is dit datalek een herinnering dat datalekken in de medische sector gevolgen hebben die veel verder gaan dan een typische wachtwoordreset. Let op officiële meldingen van datalekken, die vaak wettelijk verplicht zijn wanneer persoonlijke gezondheidsinformatie betrokken is, en neem elke communicatie van McKesson of aangesloten zorgverleners serieus.

Meer in het algemeen benadrukt dit incident hoeveel moderne gegevensbescherming afhangt van verdediging op medewerkersniveau, zoals phishingbewustzijn en multi-factorauthenticatie, aangezien één gestolen SSO-login naar verluidt voldoende was om gegevens bloot te leggen die verband houden met enkele van de meest gevoelige delen van iemands medische geschiedenis.

Praktische adviezen

  • Houd toezicht op officiële meldingen van datalekken van McKesson of een aangesloten zorgverlener, en lees ze zorgvuldig in plaats van ze af te doen als routine.
  • Wees alert op phishingpogingen die naar dit datalek verwijzen; aanvallers maken vaak misbruik van nieuwsberichten over grote incidenten om vervolgoplichting te lanceren.
  • Als je aanbiedingen voor identiteitsbescherming of kredietmonitoring ontvangt die verband houden met dit datalek, overweeg dan om je aan te melden, maar controleer of de aanbieding rechtstreeks afkomstig is van McKesson of een geverifieerde partner.
  • Gebruik unieke, sterke wachtwoorden en schakel multi-factorauthenticatie in op alle zorgportaalaccounts die je beheert, aangezien diefstal van referenties het meest voorkomende toegangspunt blijft bij incidenten zoals dit.
  • Blijf op de hoogte van hoe zorgorganisaties reageren op grootschalige afpersingspogingen, aangezien de uitkomst van deze zaak kan beïnvloeden hoe andere bedrijven in de toekomst met vergelijkbare losgeldelsen omgaan.

Het McKesson-datalek is een sprekend voorbeeld van hoe het phishen van één set loginreferenties diep persoonlijke medische informatie op enorme schaal kan blootleggen. Naarmate meer van dergelijke incidenten aan het licht komen, blijven alert zijn op meldingen van datalekken en het toepassen van sterke accountbeveiliging de meest praktische verdedigingen die individuen beschikbaar hebben.