Et manuelt inntrengningsforsøk som var avhengig av stjålne legitimasjoner, ikke skadevare, står i sentrum for historien om Oracle Health-data brudd pasientjournaler. I følge en rapport fra sikkerhetsfirmaet Rescana, eksponerte angrepet på Oracle Health (tidligere Cerner)-systemer angivelig nesten 20 millioner pasientjournaler ved omtrent 80 amerikanske sykehus. Detaljene er en nyttig påminnelse om at et gyldig brukernavn og passord kan være farligere enn en exploit.

Dette innlegget går gjennom hva som angivelig ble tatt, hvordan angriperen kom seg inn, og de praktiske tiltakene pasienter og vanlige brukere kan ta nå.

Hvilke data ble eksponert i Oracle Health-bruddet

Ifølge Rescana-rapporten eksfiltrerte angriperen store mengder elektronisk beskyttet helseinformasjon (ePHI). Kategoriene som nevnes inkluderer:

  • Navn
  • Sosiale sikkerhetsnumre
  • Medisinske journalnumre
  • Diagnoser og medisiner
  • Testresultater
  • Medisinske bilder
  • Legenavn

Denne kombinasjonen er viktig. Et sosialt sikkerhetsnummer alene er et alvorlig problem, men kombinert med diagnoser, medisiner og navnet på en behandlende lege, gir det en kriminell en detaljert profil. Helseopplysninger kan ikke gjenutstedes som et kredittkortnummer, så risikoen kan vare i årevis.

De stjålne dataene ble angivelig brukt i et utpressingsforsøk, der angriperen krevde løsepenger. For den bredere skalaen av hendelsen, se vår tidligere dekning: Oracle Health-data brudd rammet angivelig 20 millioner mennesker. Tallet kommer fra rapportering snarere enn en enkelt bekreftet telling, så behandl det nøyaktige tallet med en viss forsiktighet.

Hvordan stjålne legitimasjoner omgikk forsvar uten skadevare

Et av de mest bemerkelsesverdige funnene er hva etterforskerne ikke så. Ifølge rapporten er det ingen bevis for distribusjon av skadevare, løsepengevirus eller automatiserte verktøy. Angrepet var manuelt og stolte utelukkende på legitimasjons tyveri og direkte tilgang til serverne.

Det er derfor denne typen inntrengning er vanskelig å oppdage. Sikkerhetsverktøy ser ofte etter ondsinnede filer, uvanlige prosesser eller kjente angrepsmønstre. En person som logger inn med ekte legitimasjon ser ved første øyekast ut som en autorisert bruker. Brannmurer og andre perimeterforsvar er bygget for å holde utenforstående ute, men de har lite å si om noen som går inn med en gyldig nøkkel.

Mønsteret er ikke unikt for helsevesenet. Andre nylige hendelser i vår dekning peker på det samme temaet om at tilgang er det svake leddet, inkludert Novo Nordisk-bruddet knyttet til utnyttede GitHub-tokens. Ulike selskaper, ulike detaljer, men den felles tråden er at stjålet tilgangsmateriale kan åpne dører som tekniske forsvar antar er lukket.

For organisasjoner er lærdommene godt kjente: håndhev multifaktorautentisering på alle eksterne og administrative baner, avvikle eldre systemer eller isoler dem nøye, overvåk for uvanlige pålogginger, og begrens hva en enkelt konto kan nå. Varsler fra noen sykehus beskriver det berørte miljøet som eldre Cerner-systemer, noe som understreker hvorfor eldre infrastruktur fortjener ekstra gransking.

Hva berørte pasienter bør gjøre nå

Hvis sykehuset eller leverandøren din bruker Oracle Health eller Cerner-systemer, kan du motta et varsel via post eller e-post. Her er en fornuftig rekkefølge av operasjoner.

  1. Les eventuelt bruddvarsel nøye. Det skal forklare hva som ble tatt og kan tilby gratis kredittovervåking eller identitetsbeskyttelse. Bruk det hvis det tilbys.
  2. Bekreft at varsler er ekte. Svindlere utnytter ofte bruddnyheter. Kontakt leverandøren din ved å bruke et telefonnummer fra deres offisielle nettsted, ikke fra en uventet melding.
  3. Frys kreditten din. En frysing hos de tre store kredittbyråene er gratis og blokkerer de fleste forsøk på å åpne nye kontoer i ditt navn. Du kan oppheve den midlertidig når du trenger kreditt.
  4. Gjennomgå forsikringserklæringer. Se på forklaringer av ytelser for tjenester du ikke mottok. Medisinsk identitetstyveri kan dukke opp der først.
  5. Vær oppmerksom på utpressingslignende meldinger. Hvis en fremmed refererer til diagnosen eller medisinene dine, ikke betal eller svar. Rapporter det til leverandøren din og vurder å rapportere det til rettshåndhevelse.

Sikre helseportalen og kontopålogginger

Siden legitimasjoner var inngangspunktet i dette tilfellet, er dine egne pålogginger verdt å stramme inn, spesielt for pasientportaler, e-post og alt knyttet til forsikring.

  • Bruk et unikt passord for hver konto. En passordbehandler gjør dette realistisk. Gjenbruk er det som gjør en lekkasje til mange.
  • Slå på multifaktorautentisering. En autentiseringsapp eller maskinvarenøkkel er sterkere enn SMS-koder der det er tilgjengelig.
  • Sikre e-posten din først. Innboksen din er tilbakestillingsbanen for nesten alt annet.
  • Vær forsiktig med phishing. Brudd-tema e-poster og tekstmeldinger presser deg ofte til å "bekrefte" en pålogging. Gå direkte til nettstedet i stedet.
  • Unngå offentlig Wi-Fi for sensitive pålogginger, eller bruk en anerkjent VPN hvis du må. En VPN beskytter trafikk under overføring, men den ville ikke ha forhindret et brudd på en leverandørs servere.

Helsevesenet har vært et gjentatt mål. Vår rapportering om ShinyHunters-knyttede angrep som involverer Abbott og NAIC viser hvordan utpressingsgrupper forfølger sensitive helserelaterte data på tvers av sektoren.

Hva dette betyr for deg

Du kan ikke kontrollere hvordan et sykehus' leverandør lagrer journalene dine, men du kan begrense skaden hvis de lekker. Kjerneideen er å gjøre stjålne data mindre nyttige: frys kreditten din slik at ditt sosiale sikkerhetsnummer ikke enkelt kan åpne nye kontoer, og bruk unike passord med MFA slik at en stjålet pålogging ikke kan låse opp andre. Vær årvåken overfor meldinger som nevner helsedetaljene dine, fordi utpressing og phishing ofte følger brudd som dette.

Viktige punkter

  • Det rapporterte Oracle Health-inntrengningen var manuell og legitimasjonsdrevet, uten bevis på skadevare eller løsepengevirus.
  • Eksponerte data inkluderer angivelig SSN-er, diagnoser, medisiner, testresultater og medisinske bilder.
  • Sjekk eventuelt bruddvarsel, frys kreditten din, og overvåk forsikringserklæringer.
  • Bruk unike passord og MFA på portaler og e-post.

For det større bildet av historien om Oracle Health-data brudd pasientjournaler, les vår dekning av tallet på 20 millioner personer, og bruk deretter noen minutter i dag på å låse ned dine egne kontoer.