En ny bølge av sikkerhetshendelser setter helseorganisasjoner i søkelyset igjen, og to av de mest bemerkelsesverdige involverer utpressingsgrupper som kommer med aggressive påstander om pasientdata. Et stort løsepengekrav knyttet til McKesson er rapportert, men selskapet har ikke bekreftet det fulle omfanget av hendelsen eller hvor mange enkeltpersoner som kan være berørt. Etterforskningen av kravet pågår fortsatt. Separat er Berlin låst i et dødvann med Rhysida-ransomware-gruppen, en sak som understreker hvordan offentlige og kommunale systemer fortsatt er i skuddlinjen til økonomisk motiverte angripere.

Begge historiene passer inn i et mønster sikkerhetsforskere har sporet i årevis: produktive utpressingsgrupper favoriserer i økende grad høyvolumkrav mot helserelaterte mål fordi utbetalingen, både økonomisk og omdømmemessig, er enorm. Å forstå hva som faktisk er kjent, og hva som ikke er det, er viktig for alle hvis medisinske journaler kan ligge i et system de aldri har hørt om.

Hva McKesson og Rhysida er anklaget for

Ifølge rapporteringer har en utpressingsgruppe fremsatt et stort løsepengekrav knyttet til McKesson, en av de største legemiddel- og helsetjenestedistributørene i landet. McKesson har ikke bekreftet det totale omfanget av den påståtte hendelsen eller antall enkeltpersoner hvis data kan være involvert, og etterforskningen er fortsatt aktiv. Denne mangelen på bekreftelse er vanlig i de tidlige fasene av slike avsløringer: utpressingsgrupper publiserer ofte oppblåste eller ubekreftede påstander for å presse ofre til å betale, og organisasjoner trenger ofte uker eller måneder for å fastslå hva som faktisk ble aksessert.

I Berlin er Rhysida-ransomware-gruppen angivelig involvert i et utpressingsdødvann med et offentlig mål. Rhysida har blitt knyttet til en rekke høyprofilerte angrep mot offentlige institusjoner, og ransomware-hendelser i offentlig sektor har sine egne komplikasjoner: tjenestepersoner må veie offentlig ansvarlighet, juridiske restriksjoner på å betale løsepenger, og operasjonelle forstyrrelser i essensielle tjenester, alt mens angripere legger press gjennom lekkasjetrusler.

Disse to hendelsene er en del av et bredere sett med historier som sirkulerer, inkludert en gjenoppblomstring av sosial manipuleringstaktikker som misbruker klarerte brukergrensesnittelementer for å lure ofre, og vedvarende kritiske sårbarheter i utbredte nettplattformer som WordPress. Sett under ett tegner de et bilde av angripere som jobber på flere fronter samtidig: teknisk utnyttelse, menneskelig manipulering og tyveri av høyverdige data.

Hvorfor helsejournaler er et toppmål for utpressingsgrupper

Ransomware-hendelser med helsedatabrudd gjentar seg av en enkel grunn: medisinske journaler er unikt verdifulle og unikt vanskelige å erstatte. I motsetning til et kredittkortnummer kan ikke en diagnose, resepthistorie eller forsikringsidentifikator bare kanselleres og utstedes på nytt. Denne permanensen gir utpressingsgrupper innflytelse, både over organisasjonene som oppbevarer dataene og over enkeltpersonene hvis informasjon er eksponert.

Store distributører og helserelaterte selskaper som McKesson sitter også i sentrum av massive datapipelines, og berører apotek, sykehus og forsikringsselskaper. Et enkelt kompromitteringspunkt kan ha ringvirkninger utover og berøre millioner av journaler, selv om angriperens opprinnelige påstander viser seg å være overdrevet. Den skalaen er nettopp det som gjør disse organisasjonene til attraktive mål for produktive utpressingsgrupper som ønsker å maksimere en utbetaling fra ett enkelt inntrengningsforsøk.

Hva pasienter kan gjøre når deres medisinske data er eksponert

Mens etterforskninger av hendelser som McKesson-kravet pågår, trenger ikke pasienter å vente passivt. Hvis du har mottatt omsorg gjennom en leverandør, et apotek eller et forsikringsselskap som er avhengig av en større distributør eller helseteknologileverandør, er det verdt å følge med på offisielle varsler om databrudd i stedet for å stole på mediespekulasjoner. Organisasjoner er vanligvis pålagt å varsle berørte personer når omfanget av en hendelse er bekreftet.

I mellomtiden er det en fornuftig forholdsregel å overvåke kontoene og identitetsdokumentene dine for uvanlig aktivitet. Store eksponeringer av personopplysninger er ikke begrenset til helsevesenet: det nylige Reqrea hotellinnsjekkingsbruddet som eksponerte over én million pass er en påminnelse om at identitetsdokumenter, ikke bare medisinske journaler, kan havne i feil hender gjennom urelaterte bransjer. Hvis du har bodd på et hotell eller brukt en helsetjeneste knyttet til et rapportert brudd, er det en fornuftig vane, ikke en overreaksjon, å sjekke varslere for databrudd og gjennomgå dine egne journaler for tegn på misbruk.

Hvordan VPN-er og personvernverktøy passer inn i en respons etter et databrudd

Ingen VPN eller personvernverktøy kan angre et brudd som allerede har skjedd, men de bredere personvernvanene de oppmuntrer til reduserer eksponeringen din for følgene. En VPN krypterer tilkoblingen din slik at mindre av nettlesingen og kontoadferden din er synlig for tredjeparter som kan prøve å utnytte stjålne legitimasjonsopplysninger eller personlige detaljer fra et brudd. Å kombinere dette med en passordbehandler, unike passord for helse- og forsikringsportaler, og tofaktorautentisering gjør det vanskeligere for angripere å bevege seg fra ett lekket datasett til dine andre kontoer.

Det er også verdt å huske at sosial manipuleringstaktikker, som de som misbruker klarerte brukergrensesnittelementer nevnt i den bredere oppsummeringen av nylige sikkerhetshistorier, ofte følger etter et databrudd. Når angripere har navnet ditt, leverandøren eller kontodetaljene dine, kan de lage mer overbevisende phishing-forsøk. Å være skeptisk til uoppfordrede meldinger som refererer til en nylig ransomware-hendelse med helsedatabrudd, selv de som ser offisielle ut, er et praktisk forsvar.

Hva dette betyr for deg

McKesson-løsepengekravet og Berlins Rhysida-dødvann er fortsatt under utvikling, og verken det fulle omfanget eller det bekreftede antallet berørte personer er kjent ennå. Denne usikkerheten er frustrerende, men det betyr ikke at du er maktesløs. Å følge med på offisielle varsler, stramme inn sikkerheten på dine egne kontoer, og behandle uventede kommunikasjoner om helsejournalene dine med forsiktighet er alle skritt du kan ta akkurat nå, uavhengig av hvordan disse spesifikke etterforskningene konkluderer.

Ransomware-hendelser med helsedatabrudd vil fortsette å skje så lenge medisinske journaler forblir verdifulle og vanskelige å erstatte. Organisasjonene som er involvert bærer ansvaret for å sikre disse dataene, men et lagdelt personlig forsvar, unike legitimasjonsopplysninger, overvåking og sunn skepsis til uoppfordrede meldinger, forblir din beste beskyttelse mens etterforskningene pågår. Vær oppmerksom på oppdateringer fra McKesson og andre berørte organisasjoner, og ikke vent på en overskrift for å dobbeltsjekke dine egne kontoer.