Agencje federalne twierdzą, że grupa cyberprzestępcza znana jako Diaxin Team zaatakowała organizacje ochrony zdrowia ransomware'em i ukradła dane pacjentów. Dla pacjentów to ostrzeżenie, że najważniejsze informacje na ich temat często znajdują się w systemach, nad którymi nie mają kontroli. W tym artykule wyjaśniamy, co władze powiedziały o działalności Diaxin Team w zakresie ransomware w ochronie zdrowia, jak skradzione dane są zazwyczaj wykorzystywane i jakie praktyczne kroki zmniejszają ryzyko.
Co według władz zrobił Diaxin Team
Zgodnie z raportem Chief Healthcare Executive agencje federalne opisują Diaxin Team jako grupę cyberprzestępczą, która atakowała organizacje ochrony zdrowia ransomware'em i kradła dane pacjentów. To połączenie ma znaczenie. Ransomware szyfruje systemy, przez co personel nie może z nich korzystać, a kradzież danych daje napastnikom drugą dźwignię: zapłać, albo skradzione informacje mogą zostać ujawnione.
Uwaga dotycząca nazewnictwa: artykuł źródłowy używa pisowni „Diaxin", podczas gdy inne publikowane doniesienia i trackery bezpieczeństwa podają nazwę grupy jako „Daixin". Wygląda na to, że odnoszą się do tej samej grupy. Inne materiały wskazują również na wspólny alert wydany przez Agencję Bezpieczeństwa Cybernetycznego i Infrastruktury (CISA), FBI oraz Departament Zdrowia i Opieki Społecznej dotyczący działalności tej grupy.
Streszczenie źródłowe nie wymienia konkretnych ofiar ani nie podaje liczb, więc najlepiej nie zakładać, ilu pacjentów zostało poszkodowanych. Jeśli Twój świadczeniodawca kiedykolwiek znajdzie się w podobnym incydencie, sama organizacja jest wiarygodnym miejscem, aby dowiedzieć się, co stało się z Twoimi danymi.
Jak wykorzystywane są skradzione dane pacjentów
Dokumentacja medyczna jest cenna, ponieważ łączy wiele rodzajów danych osobowych w jednym miejscu. W zależności od świadczeniodawcy dokumentacja może zawierać Twoje imię i nazwisko, adres, datę urodzenia, dane ubezpieczeniowe i historię zdrowia. To więcej niż wystarczy, aby wywołać problemy znacznie wykraczające poza pierwotny atak.
Typowe sposoby wykorzystywania tego rodzaju danych to:
- Kradzież tożsamości: Imiona i nazwiska, daty urodzenia i identyfikatory rządowe mogą być użyte do otwierania kont lub ubiegania się o kredyt na Twoje nazwisko.
- Oszustwa medyczne i ubezpieczeniowe: Dane ubezpieczeniowe mogą być użyte do rozliczania usług, których nigdy nie otrzymałeś, co może zaśmiecić Twoją dokumentację i historię świadczeń.
- Phishing i oszustwa: Napastnicy, którzy znają Twojego świadczeniodawcę, Twoje wizyty lub Twoje schorzenia, mogą pisać przekonujące wiadomości, które wyglądają jak pochodzące z kliniki lub od ubezpieczyciela.
- Wymuszenie: Wrażliwe szczegóły dotyczące zdrowia mogą być użyte do wywierania presji na organizację lub, w niektórych przypadkach, na osoby prywatne.
Taktyką nacisku stojącą za tymi atakami jest często publiczna strona wyciekowa, na której przestępcy wymieniają ofiary i grożą publikacją danych. Nasze omówienie roszczenia ransomware Gerrity Stone pokazuje, jak działają takie listy i dlaczego roszczenie na stronie wyciekowej nie jest tym samym co w pełni potwierdzony incydent. Podobnie nasz raport o roszczeniu ShadowByt3$ przeciwko Nottingham Trent University ilustruje, jak szybko po ogłoszeniu ataku ransomware pojawiają się pytania o ujawnione dane.
Dlaczego VPN nie ochroni danych, które świadczeniodawca już utracił
Ponieważ jest to strona poświęcona prywatności, warto powiedzieć wprost: VPN nie jest obroną przed tego typu atakiem. VPN szyfruje ruch między Twoim urządzeniem a serwerem VPN i może ukryć Twój adres IP przed odwiedzanymi stronami. Nie robi nic w kwestii danych, które szpital, klinika lub dostawca rozliczeń przechowuje na własnych serwerach.
W incydencie ransomware i kradzieży danych napastnicy atakują systemy organizacji, a nie Twoje domowe połączenie. Gdy świadczeniodawca przechowuje Twoją dokumentację, a intruz ją kopiuje, żadne narzędzie na Twoim urządzeniu nie może jej odzyskać. VPN może nadal być rozsądną warstwą ochrony na przykład przy korzystaniu z publicznego Wi-Fi do dostępu do portalu pacjenta, ale nie należy go mylić z ochroną przed naruszeniem u świadczeniodawcy.
Realistycznym celem po naruszeniu w ochronie zdrowia jest ograniczanie szkód: utrudnienie wykorzystania skradzionych informacji i wczesne wykrywanie nadużyć.
Co to oznacza dla Ciebie
Nie możesz powstrzymać organizacji ochrony zdrowia przed byciem celem ataku, ale możesz ograniczyć to, co napastnik może zrobić z Twoimi informacjami. Główne ryzyka to oszustwa wykorzystujące Twoją tożsamość i oszustwa oparte na szczegółach z Twojej historii medycznej. Działanie wcześnie jest znacznie łatwiejsze niż sprzątanie skutków później, a większość poniższych kroków jest bezpłatna.
Kroki, które pacjenci mogą podjąć, aby ograniczyć ryzyko
Uważaj na powiadomienia o naruszeniu. Świadczeniodawcy, którzy doświadczyli naruszenia, zazwyczaj powiadamiają poszkodowanych pacjentów listownie lub e-mailem. Czytaj te listy uważnie, zamiast je wyrzucać, i potwierdź każde powiadomienie e-mail, kontaktując się ze świadczeniodawcą pod numerem telefonu, któremu już ufasz.
Wzmocnij swoje dane logowania. Zmień hasło do portalu pacjenta i do każdego konta, które je współdzieli. Używaj unikalnego hasła do każdego konta, najlepiej przechowywanego w menedżerze haseł, i włącz uwierzytelnianie wieloskładnikowe tam, gdzie jest oferowane.
Zamroź swoją zdolność kredytową. Zamrożenie kredytu ogranicza możliwość otwierania nowych kont na Twoje nazwisko i zazwyczaj jest bezpłatne. Jeśli naruszenie obejmuje identyfikatory takie jak Twoja data urodzenia lub numer dokumentu tożsamości, zamrożenie jest jednym z najskuteczniejszych dostępnych kroków.
Monitoruj rozliczenia i wyciągi ubezpieczeniowe. Przeglądaj zestawienia świadczeń i rachunki medyczne pod kątem usług, których nie rozpoznajesz. Zgłaszaj wszystko, co podejrzane, swojemu ubezpieczycielowi i świadczeniodawcy niezwłocznie.
Bądź sceptyczny wobec nieoczekiwanych wiadomości. Wiadomości, które wspominają Twojego lekarza, wynik badania laboratoryjnego lub niezapłacony rachunek, mogą być spreparowane ze skradzionych danych. Nie klikaj linków ani nie podawaj informacji; zamiast tego skontaktuj się z organizacją bezpośrednio.
Najważniejsze wnioski
Federalne ostrzeżenie o Diaxin Team pokazuje, że gangi ransomware łączą blokowanie systemów z kradzieżą danych pacjentów. VPN nie cofnie naruszenia po stronie świadczeniodawcy, więc najskuteczniejsze są praktyczne zabezpieczenia: sprawdzaj powiadomienia o naruszeniach od swoich świadczeniodawców, aktualizuj hasła i włączaj uwierzytelnianie wieloskładnikowe, zamroź swoją zdolność kredytową i pilnuj wyciągów rozliczeniowych. Aby uzyskać więcej kontekstu na temat tego, jak przebiega wymuszenie za pomocą strony wyciekowej, przeczytaj nasze omówienie roszczenia ransomware Gerrity Stone i poświęć kilka minut w tym tygodniu na zabezpieczenie kont związanych z Twoją opieką zdrowotną.
FAQ: Q1: O co oskarżany jest Diaxin Team w związku z organizacjami ochrony zdrowia? A1: Agencje federalne opisują Diaxin Team jako grupę cyberprzestępczą, która atakowała organizacje ochrony zdrowia ransomware'em i kradła dane pacjentów. Ransomware szyfruje systemy, a kradzież danych daje napastnikom drugą dźwignię do żądania zapłaty. Q2: Czy Diaxin Team to to samo co Daixin? A2: Artykuł źródłowy używa pisowni „Diaxin", podczas gdy inne publikowane doniesienia i trackery bezpieczeństwa podają nazwę grupy jako „Daixin". Wygląda na to, że odnoszą się do tej samej grupy. Q3: Które agencje federalne wydały alert dotyczący tej grupy? A3: Inne materiały wskazują na wspólny alert wydany przez Agencję Bezpieczeństwa Cybernetycznego i Infrastruktury (CISA), FBI oraz Departament Zdrowia i Opieki Społecznej dotyczący działalności tej grupy. Q4: Jak mogą być wykorzystane skradzione dane pacjentów? A4: Mogą być użyte do kradzieży tożsamości, oszustw medycznych i ubezpieczeniowych, phishingu i oszustw oraz wymuszenia. Wrażliwe szczegóły dotyczące zdrowia mogą być również użyte do wywierania presji na organizację lub, w niektórych przypadkach, na osoby prywatne. Q5: Gdzie pacjenci powinni się zwrócić, aby dowiedzieć się, czy ich dokumentacja została objęta incydentem? A5: Jeśli Twój świadczeniodawca kiedykolwiek znajdzie się w podobnym incydencie, sama organizacja jest wiarygodnym miejscem, aby dowiedzieć się, co stało się z Twoją dokumentacją.
---END---




