Co się stało w ramach naruszenia danych Exact Sciences

Zbiór danych zawierający 10,9 miliona adresów e-mail powiązanych z Exact Sciences, firmą stojącą za powszechnie stosowanym testem przesiewowym w kierunku raka jelita grubego Cologuard, został opublikowany w internecie. Ujawnione rekordy zawierają podobno nie tylko adresy e-mail, ale także imiona i nazwiska, adresy fizyczne, numery telefonów i inne dane identyfikujące pacjentów, klientów oraz pracowników służby zdrowia, którzy mieli kontakt z firmą.

Exact Sciences działa w ramach działu diagnostycznego Abbott Laboratories, a naruszenie wydaje się być powiązane z systemami dziedziczonymi z tej strony firmy. Raporty wskazują, że incydent jest badany równolegle z osobnym problemem bezpieczeństwa dotyczącym Abbott, a co najmniej jeden pacjent już złożył pozew w związku z ujawnieniem danych. Jeśli brzmi to znajomo, to dlatego, że Abbott w ostatnich miesiącach zmagał się z wieloma zarzutami dotyczącymi naruszeń. Nasze omówienie dochodzenia Abbott w sprawie drugiego naruszenia związanego z portalem LabCentral pokazuje, że nie jest to odosobnione zdarzenie, ale część wzorca incydentów dotykających sektor diagnostyki i badań laboratoryjnych.

Dla każdego, kto kiedykolwiek używał zestawu Cologuard, umawiał się na badanie przesiewowe lub kontaktował się z Exact Sciences e-mailem, to naruszenie warto potraktować poważnie – nie z powodu paniki, ale ze względu na to, do czego dane z badań przesiewowych mogą zostać wykorzystane, gdy trafią w niepowołane ręce.

Dlaczego dane z badań przesiewowych są głównym celem ataków

Dane medyczne i diagnostyczne mają inną wartość niż typowy wyciek haseł i e-maili. Adres e-mail powiązany z dowodem na to, że ktoś przeszedł badanie przesiewowe w kierunku raka, wraz z imieniem i nazwiskiem, numerem telefonu i adresem domowym, daje oszustom bardzo precyzyjną podstawę do ukierunkowanych oszustw.

Atakujący, którzy zdobędą tego typu dane, często prowadzą kampanie phishingowe maskowane jako wiadomości od dostawcy usług medycznych lub ubezpieczyciela, odwołujące się do prawdziwego badania lub przesiewu, aby wiadomość wydawała się wiarygodna. Ponieważ wyniki Cologuard dotyczą wrażliwego i emocjonalnie nacechowanego tematu zdrowotnego, ofiary mogą być bardziej skłonne kliknąć link lub zareagować w pośpiechu, zwłaszcza jeśli wiadomość sugeruje konieczność kontroli wyników medycznych.

Te dane mogą być również łączone z informacjami z innych naruszeń, zarówno z sektora zdrowotnego, jak i spoza niego, aby zbudować pełniejszy profil osoby do kradzieży tożsamości lub oszustw ubezpieczeniowych. W przeciwieństwie do hasła, nie można po prostu zresetować swojej historii medycznej ani faktu, że wykonało się konkretne badanie przesiewowe – dlatego naruszenia danych w ochronie zdrowia mają zwykle długotrwałe konsekwencje w porównaniu z typowymi wyciekami danych logowania.

Jak sprawdzić, czy Twój adres e-mail został ujawniony

Zbiór danych z naruszenia Exact Sciences został zaindeksowany przez serwisy informujące o naruszeniach, które umożliwiają sprawdzenie, czy Twój adres e-mail pojawia się w wycieku. Jeśli kiedykolwiek podałeś swój e-mail firmie Exact Sciences – czy to przy zamawianiu zestawu Cologuard, rejestracji wyników online, czy korespondencji z lekarzem korzystającym z ich systemów – warto to sprawdzić.

Podczas wyszukiwania zwróć uwagę nie tylko na to, czy Twój e-mail jest na liście, ale także na to, jaka kategoria danych została ujawniona wraz z nim. Naruszenia, które ujawniają wyłącznie adres e-mail, są mniej ryzykowne niż te, takie jak to, które obejmują również imiona i nazwiska, numery telefonów i adresy fizyczne, ponieważ taka kombinacja jest bardziej przydatna dla oszustów prowadzących ukierunkowane kampanie.

Jeśli nie jesteś pewien, czy kiedykolwiek korzystałeś z usług Exact Sciences lub Cologuard, sprawdź stare e-maile lub wyciągi ubezpieczeniowe pod kątem odniesień do tych nazw, ponieważ badania przesiewowe są często rozliczane za pośrednictwem lekarzy podstawowej opieki zdrowotnej, a nie bezpośrednio.

Sześć kroków, aby się chronić w tym tygodniu

  1. Sprawdź swój e-mail w bazie naruszenia. Potwierdź ujawnienie danych, zanim zdecydujesz, jak pilnie należy działać.
  2. Uważaj na phishing odwołujący się do wyników badań przesiewowych. Bądź podejrzliwy wobec każdego e-maila lub SMS-a rzekomo dotyczącego testu Cologuard, wyniku laboratoryjnego lub kontroli ubezpieczeniowej, zwłaszcza jeśli wywiera presję na kliknięcie linku lub natychmiastowy telefon.
  3. Zmień powtarzające się hasła. Jeśli używałeś tego samego hasła do konta Exact Sciences gdzie indziej, zaktualizuj je i włącz menedżer haseł, aby uniknąć powtórzeń.
  4. Włącz uwierzytelnianie dwuskładnikowe, tam gdzie Twój dostawca usług medycznych lub ubezpieczyciel je oferuje, dodając barierę nawet w przypadku ujawnienia danych logowania gdzie indziej.
  5. Monitoruj wyciągi finansowe i medyczne. Zwracaj uwagę na nieznane opłaty lub roszczenia ubezpieczeniowe – to częsty sygnał kradzieży tożsamości medycznej.
  6. Korzystaj z VPN podczas logowania do portali pacjenta, szczególnie w publicznych sieciach Wi-Fi, aby zmniejszyć ryzyko przechwycenia danych logowania lub sesji podczas zarządzania wrażliwymi kontami zdrowotnymi.

Co to oznacza dla Ciebie

Naruszenie danych Exact Sciences to przypomnienie, że naruszenia danych w ochronie zdrowia rzadko są zdarzeniami jednorazowymi. Zwykle rozprzestrzeniają się, obejmując firmy partnerskie, systemy dziedziczone i portale stron trzecich długo po przeprowadzeniu pierwotnego testu lub badania przesiewowego. Jeśli Twoje dane pojawiają się w tym naruszeniu, praktyczne ryzyko w mniejszym stopniu dotyczy samego odzyskania danych, a bardziej zachowania czujności wobec tego, jak mogą zostać wykorzystane przeciwko Tobie w próbach phishingu lub oszustw tożsamościowych w nadchodzących miesiącach.

Poświęcenie kilku minut teraz na sprawdzenie swojego narażenia i zaostrzenie nawyków związanych z logowaniem jest znacznie mniej kosztowne niż radzenie sobie z konsekwencjami ukierunkowanego oszustwa opartego na Twojej historii medycznej.

Kluczowe wnioski

  • Sprawdź swój adres e-mail w bazie naruszenia Exact Sciences, aby potwierdzić ujawnienie danych.
  • Zachowaj szczególną ostrożność wobec e-maili i SMS-ów odnoszących się do Cologuard lub wyników badań przesiewowych.
  • Zaktualizuj powtarzające się hasła i włącz uwierzytelnianie dwuskładnikowe na kontach medycznych.
  • Korzystaj z VPN podczas logowania do portali pacjenta, zwłaszcza w sieciach współdzielonych lub publicznych.
  • Obserwuj tę sprawę, ponieważ szersze dochodzenia Abbott w sprawie naruszeń sugerują, że w nadchodzących tygodniach mogą wypłynąć kolejne incydenty z danymi w ochronie zdrowia.