Co ujawniło naruszenie McKesson i kogo dotyczy

Naruszenie danych medycznych McKesson przypomina, że szpitale, apteki i stojące za nimi łańcuchy dostaw medycznych są tak bezpieczne, jak systemy stron trzecich, od których zależą. Jako jeden z największych dystrybutorów dostaw medycznych w Stanach Zjednoczonych, McKesson obsługuje ogromną część krajowej logistyki recept i opieki zdrowotnej, co oznacza, że naruszenie na taką skalę rozprzestrzenia się na niezliczone kliniki i gabinety, w tym te w Las Vegas, które polegają na systemach dystrybucji i danych McKesson w codziennej działalności.

Aby zapoznać się z pełnym zestawieniem zakresu tego incydentu, w tym z tym, jak atakujący znani jako ShinyHunters rzekomo uzyskali i próbują sprzedać rekordy, nasz szczegółowy raport o naruszeniu McKesson opisuje 284 miliony rekordów pacjentów związanych z tym zdarzeniem oraz szczegóły techniczne stojące za tym, jak do niego doszło.

Dlaczego atakujący wybierają kradzież danych zamiast ransomware

Przez lata dominującym zagrożeniem dla organizacji opieki zdrowotnej był ransomware: atakujący szyfrowali systemy szpitalne, blokowali pracownikom dostęp do rekordów pacjentów i oprogramowania do planowania, a następnie żądali okupu za przywrócenie dostępu. Ten model jest z założenia głośny. Systemy padają, uruchamiają się alarmy, a zespoły IT niemal natychmiast wiedzą, że coś jest nie tak.

To, co uwypukla przypadek McKesson, to cichsza, prawdopodobnie bardziej niebezpieczna zmiana. Wiele grup wymuszających obecnie całkowicie pomija szyfrowanie. Zamiast blokować dane, po prostu je kradną i grożą publicznym ujawnieniem, jeśli okup nie zostanie zapłacony. Nie ma zawalonego serwera, zamrożonego ekranu logowania ani oczywistego sygnału, że cokolwiek się wydarzyło. Pierwszym znakiem problemu jest często pojawienie się skradzionych rekordów na sprzedaż lub w poście z wyciekiem, czasami tygodnie lub miesiące po faktycznym wtargnięciu.

To podejście działa na korzyść atakujących z prostego powodu: groźba ujawnienia jest często równie skuteczna jak groźba przestoju, bez dodatkowej złożoności wdrażania i utrzymywania ransomware. Dla świadczeniodawców przechowujących wrażliwe informacje o pacjentach oznacza to, że naruszenia mogą pozostać niewykryte znacznie dłużej niż incydenty ransomware, które trafiały na pierwsze strony gazet w minionych latach.

Jak ujawnione dokumenty medyczne mogą być wykorzystane

Naruszenia danych medycznych niosą ze sobą inny rodzaj ryzyka niż skradziony numer karty kredytowej. Dokumentacja medyczna często zawiera kombinację danych, które są znacznie trudniejsze do zmiany lub unieważnienia: imiona i nazwiska, daty urodzenia, numery PESEL (Social Security), identyfikatory ubezpieczenia i Medicaid, numery telefonów oraz adresy e-mail. Gdy te informacje zostaną skradzione razem, dają przestępcom niemal wszystko, co potrzebne do kradzieży tożsamości, składania fałszywych roszczeń ubezpieczeniowych lub otwierania nowych linii kredytowych na nazwisko ofiary.

W przeciwieństwie do skompromitowanego hasła, numer Social Security czy data urodzenia nie wygasają i nie można ich po prostu zresetować. To częściowo sprawia, że naruszenia w ochronie zdrowia, takie jak to, są tak brzemienne w skutkach dla pacjentów, nawet tych, którzy nigdy nie mieli bezpośredniego kontaktu z McKesson i mogą być dotknięci jedynie dlatego, że ich świadczeniodawca korzystał z systemów McKesson gdzieś w tle.

Kroki, które pacjenci mogą podjąć teraz, aby chronić swoje dane

Chociaż pacjenci nie mogą kontrolować, w jaki sposób dostawca lub dystrybutor zabezpiecza swoje systemy, istnieją konkretne kroki, które zmniejszają skutki naruszenia takiego jak to.

  • Uważaj na listy z powiadomieniem o naruszeniu od swojego świadczeniodawcy lub apteki i czytaj je uważnie, aby dokładnie zrozumieć, jakie informacje zostały ujawnione.
  • Zastrzeż alert o oszustwie lub zamrożenie kredytu w głównych biurach kredytowych, jeśli ujawniono numery Social Security lub dane finansowe.
  • Monitoruj wyciągi ubezpieczeniowe i powiadomienia Explanation of Benefits pod kątem nieznanych roszczeń, które mogą być wczesnym sygnałem kradzieży tożsamości medycznej.
  • Zmień hasła do wszystkich kont portali medycznych i włącz uwierzytelnianie wieloskładnikowe, gdzie jest oferowane.
  • Bądź sceptyczny wobec niezamówionych połączeń, wiadomości tekstowych lub e-maili odwołujących się do naruszenia, ponieważ atakujący często wykorzystują takie incydenty jako przynętę do kolejnych prób phishingu.

Co to oznacza dla Ciebie

Jeśli korzystałeś z opieki za pośrednictwem gabinetu w Las Vegas lub jakiegokolwiek świadczeniodawcy współpracującego z McKesson, warto potraktować to naruszenie jako zdarzenie dotyczące bezpieczeństwa osobistego, a nie odległy korporacyjny nagłówek. Ponieważ te ataki oparte na wymuszaniu nie zawsze wywołują oczywiste sygnały ostrzegawcze incydentu ransomware, odpowiedzialność często spada na pacjentów, aby pozostali czujni na powiadomienia o naruszeniu i działali szybko, gdy się pojawią. Brak natychmiastowej awarii systemu nie oznacza, że Twoje dane nie zostały skradzione; może po prostu oznaczać, że atakujący wciąż decydują, jak je wykorzystać.

Najważniejsze wnioski

Naruszenie danych medycznych McKesson ilustruje szerszy trend: wymuszanie bez szyfrowania staje się preferowaną taktyką, ponieważ jest cichsze i równie dochodowe. Pacjenci powinni zakładać, że każdy świadczeniodawca korzystający z dużych dostawców zewnętrznych może zostać dotknięty incydentem takim jak ten, i powinni podejmować proaktywne kroki, monitorowanie kredytu, alerty o oszustwach i staranne przeglądanie aktywności ubezpieczeniowej, zamiast czekać na widoczne oznaki problemu. Aby głębiej przyjrzeć się, jak ShinyHunters przeprowadzili ten konkretny atak i poznać pełną skalę 284 milionów zaangażowanych rekordów, przeczytaj nasze pełne omówienie naruszenia McKesson i kradzieży rekordów przez ShinyHunters.