Wyciek danych szpitalnych obejmujący dokumentację pacjentów rzadko dotyczy tylko nazwisk i adresów. Gdy ujawnione materiały zawierają wyniki diagnostyczne i historię leczenia, konsekwencje mogą ciągnąć się za kimś latami. Takie obawy budzi właśnie zgłoszony incydent w brazylijskim szpitalu Hospital Di Camp, gdzie cyberprzestępca rzekomo ujawnił dane pacjentów w wieloetapowym procesie – od wyników EKG po szersze chronione informacje zdrowotne, a ostatecznie nawet zgłosił pełny dostęp do bazy danych.

Co wyciekło ze szpitala Hospital Di Camp

Według doniesień na temat tego incydentu, naruszenie przebiegało etapami, a nie jako pojedynczy zrzut danych. Podobno zaczęło się od danych elektrokardiograficznych (EKG) powiązanych z konkretnymi pacjentami – kategorii informacji, która ujawnia szczegóły wrażliwe klinicznie, dotyczące stanu serca danej osoby. Następnie ujawnienie rozszerzyło się rzekomo o szersze chronione informacje zdrowotne, a atakujący podobno ogłosił dostęp do pełnych baz danych szpitala.

Taka etapowa forma ujawniania danych to schemat widywany w innych naruszeniach opartych na wymuszeniu: najpierw udostępnia się mniejszą próbkę, aby udowodnić, że dane są prawdziwe, a dostęp autentyczny, a potem grozi się lub realizuje większy wyciek, aby wywrzeć presję na organizację-ofiarę. Dla pacjentów oznacza to, że nawet początkowy, „mały” wyciek może być zapowiedzią znacznie bardziej wrażliwych informacji, które wciąż są zagrożone.

Dlaczego wycieki danych medycznych są groźniejsze niż finansowych

Skradziony numer karty kredytowej można zastrzec. Wyciekłe hasło można zmienić. Ale odczytu EKG pacjenta, historii diagnoz czy dokumentacji leczenia nie można unieważnić. Gdy dane medyczne zostaną ujawnione, pozostają ujawnione – mają trwałość, jakiej zazwyczaj nie mają dane finansowe.

Dokumentacja zdrowotna jest też wyjątkowo odsłaniająca. Może wskazywać na choroby przewlekłe, historię leczenia psychiatrycznego, szczegóły dotyczące zdrowia reprodukcyjnego lub terapii uzależnień – informacje, których pacjenci być może nigdy nie ujawniliby publicznie i których nie da się już cofnąć, gdy trafią w ręce przestępców. W połączeniu z danymi identyfikacyjnymi, takimi jak imiona, nazwiska i daty urodzenia, tego rodzaju informacje dają złym aktorom znacznie pełniejszy obraz danej osoby niż typowy wyciek finansowy.

Nie jest to odosobnione zaniepokojenie w Brazylii. Kraj ten doświadczył już ogromnych wycieków danych, w tym domniemanego wycieku Serasa Experian, który dotknął 223 miliony Brazylijczyków, skoncentrowanego na danych kredytowych i tożsamościowych. Gdy dokumentacja medyczna z incydentu takiego jak wyciek w Hospital Di Camp krąży równolegle z już skompromitowanymi wcześniej zestawami danych finansowych, połączenie to daje przestępcom pełniejszy profil do budowania przekonujących schematów wyłudzeń.

Ryzyko oszustw i szantażu związane z wyciekiem dokumentacji zdrowotnej

Ryzyka związane z naruszeniem danych w opiece zdrowotnej wykraczają daleko poza tradycyjnie rozumianą kradzież tożsamości. W przeszłości wyciekłe dane medyczne wykorzystywano do:

  • Wspierania medycznej kradzieży tożsamości, gdy ktoś używa informacji ofiary, aby nielegalnie uzyskać leczenie, recepty lub odszkodowania z ubezpieczenia
  • Tworzenia wysoce ukierunkowanych prób phishingu lub socjotechniki, które odwołują się do rzeczywistych diagnoz czy terapii, by wyglądały na wiarygodne
  • Umożliwiania prób szantażu lub wymuszenia na pacjentach, których dokumentacja ujawnia wrażliwe stany zdrowotne
  • Zasilania szerszych oszustw tożsamościowych, gdy dane medyczne łączone są z informacjami finansowymi lub kredytowymi z odrębnych wycieków

Opisywany w tym przypadku format stopniowego ujawniania, gdzie wrażliwe dane są dozowane w czasie, działa również jako taktyka nacisku. Sygnalizuje szpitalowi – a potencjalnie i pacjentom – że może zostać ujawnione więcej, co może służyć wyłudzeniu zapłaty lub po prostu maksymalizacji zasięgu i widoczności wycieku.

Kroki, które pacjenci mogą podjąć, by chronić się po naruszeniu danych medycznych

Jeśli podejrzewasz, że Twoje dane mogły zostać objęte takim wyciekiem szpitalnym jak ten, lub jakimkolwiek ujawnieniem danych medycznych, warto podjąć konkretne działania:

  1. Śledź oficjalne powiadomienia. Wiarygodne zawiadomienia o naruszeniu od szpitala lub instytucji zdrowotnej nie będą prosić o płatność ani o wrażliwe dane weryfikacyjne przez e-mail czy telefon.
  2. Monitoruj medyczną kradzież tożsamości. Przeglądaj zestawienia ubezpieczeniowe i rachunki medyczne pod kątem świadczeń lub recept, których nie otrzymałeś.
  3. Bądź sceptyczny wobec niespodziewanych kontaktów. Oszuści mogą wykorzystać wyciekłe szczegóły zdrowotne, by wiadomości phishingowe wyglądały na wiarygodne; zawsze niezależnie zweryfikuj każdą prośbę przed udzieleniem odpowiedzi.
  4. Rozważ monitoring kredytowy. Nawet wyciek medyczny może być łączony z próbami oszustw tożsamościowych, więc monitorowanie raportów kredytowych dodaje warstwę ochrony.
  5. Używaj silnych, unikalnych haseł do wszystkich portali pacjenta lub kont związanych z opieką zdrowotną i włączaj uwierzytelnianie wieloskładnikowe tam, gdzie to możliwe.

Co to oznacza dla Ciebie

Nawet jeśli nie jesteś pacjentem szpitala Hospital Di Camp, ten incydent przypomina, że placówki medyczne przechowują jedne z najbardziej wrażliwych danych na nasz temat i że dane te nie znikają po wystąpieniu wycieku. Brazylia w ostatnich latach wielokrotnie mierzyła się z masowymi incydentami ujawnienia danych, a każdy z nich dokłada kolejne informacje do puli, którą przestępcy mogą ze sobą krzyżowo zestawiać. Dyskusja o wyciekach danych w Brazylii nie ogranicza się zresztą do służby zdrowia; przecina się z szerszymi debatami o inwigilacji i zbieraniu danych, w tym z obawami dotyczącymi tego, jak przepisy o weryfikacji wieku budują globalną sieć nadzoru, która każe obywatelom oddawać jeszcze więcej informacji identyfikacyjnych platformom i serwisom.

Wniosek nie jest taki, by panikować, ale by zachować czujność. Wyciek danych szpitalnych obejmujący dokumentację pacjentów, taki jak ten, pokazuje, dlaczego świadczeniodawcy potrzebują silniejszych praktyk ochrony danych i dlaczego pacjenci zyskują, traktując swoje informacje medyczne z taką samą czujnością, jak konta finansowe. Obserwuj oficjalne komunikaty od wszystkich dostawców usług medycznych, z których korzystasz, kwestionuj niespodziewane prośby o dane osobowe i rozważ usługi monitorowania, jeśli podejrzewasz, że Twoje informacje mogły znaleźć się w większym wycieku. Śledzenie informacji o takich naruszeniach jak to jest jednym z najprostszych sposobów, by być o krok przed tymi, którzy próbują je wykorzystać.