Gigant opieki zdrowotnej dołącza do fali wymuszeń

McKesson, jedna z największych firm na świecie zajmujących się danymi medycznymi, ujawniła poważne naruszenie bezpieczeństwa po tym, jak grupa wymuszająca okup twierdziła, że wykradła setki milionów rekordów z jej systemów chmurowych. Zgodnie z ujawnieniem, skradzione dane rzekomo obejmują identyfikatory pacjentów, szczegóły medyczne, wiadomości między lekarzami a pacjentami, a nawet rekordy związane z chorobami śmiertelnymi i przyczynami zgonu. Atakujący rzekomo uzyskali dostęp poprzez phishing danych logowania pracowników do systemu pojedynczego logowania (SSO), a następnie zażądali okupu w wysokości 55 milionów dolarów. McKesson odmówił zapłaty.

Skala i wrażliwość danych, których dotyczy incydent, czynią go jednym z bardziej niepokojących przypadków naruszeń w sektorze opieki zdrowotnej w tym roku. W przeciwieństwie do naruszeń ograniczonych do nazwisk i numerów kont, ten przypadek rzekomo dotyka najbardziej intymnych kategorii danych osobowych: prywatnej komunikacji medycznej i dokumentacji dotyczącej końca życia. To rozróżnienie ma ogromne znaczenie dla osób, których dane zostały ujawnione, ponieważ tego rodzaju informacji nie można zresetować jak hasła ani zastąpić jak karty kredytowej.

Dlaczego phishing SSO wciąż działa

Metoda ataku opisana w tym incydencie, czyli phishing danych logowania do systemu pojedynczego logowania pracowników w celu uzyskania dostępu do systemów chmurowych, nie jest nowatorską techniką, ale pozostaje druzgocąco skuteczna. Systemy SSO są zaprojektowane tak, aby upraszczać dostęp, pozwalając jednym zestawem danych logowania odblokować wiele wewnętrznych narzędzi i platform chmurowych. Ta wygoda jest dokładnie tym, co czyni je atrakcyjnym celem: pojedyncza udana próba phishingu wobec jednego pracownika może potencjalnie otworzyć drzwi do systemów przechowujących setki milionów rekordów.

Ten wzorzec kradzieży danych logowania jako punktu wejścia nie jest unikalny dla grup zajmujących się ransomware. Podmioty powiązane z państwami stosowały podobne taktyki, aby dotrzeć do wrażliwych systemów, co widać w niedawnych doniesieniach o twierdzeniach, że zachodnie malware celowało w telefony rosyjskich urzędników oraz w ostrzeżeniu Singapuru o atakach APT powiązanych z państwami na infrastrukturę narodową. Niezależnie od tego, czy atakującym jest kryminalna grupa wymuszająca okup, czy jednostka sponsorowana przez państwo, podstawowa słabość jest często ta sama: jedno skompromitowane dane logowania mogą przerodzić się w masowe ujawnienie danych.

Znaczenie prywatności w kradzieży danych medycznych

To, co odróżnia ten incydent od typowych naruszeń korporacyjnych, to charakter danych rzekomo zabranych. Informacje finansowe można monitorować i zamrażać. Szczegóły medyczne, rozmowy lekarz-pacjent oraz dokumentacja dotycząca chorób śmiertelnych lub przyczyn zgonu nie mogą zostać zmienione ani ponownie wydane. Jeśli te rekordy rzeczywiście zostały wykradzione w deklarowanej skali, osoby dotknięte tym incydentem stoją w obliczu długoterminowego naruszenia prywatności, na które nie ma prostego remedium.

Jest też kwestia przewagi negocjacyjnej. Żądania okupu oparte na danych medycznych i dotyczących końca życia są szczególnie koercyjne, ponieważ zagrożenie nie polega tylko na stracie finansowej, ale na potencjalnym publicznym ujawnieniu najbardziej prywatnych momentów w życiu człowieka lub żałoby rodziny. Decyzja McKessona o niezapłaceniu okupu w wysokości 55 milionów dolarów jest zgodna ze wzorcem zalecanym przez wielu ekspertów ds. bezpieczeństwa i organy ścigania, ponieważ zapłata nie gwarantuje usunięcia danych i może zachęcać do dalszych ataków. Jednak odmowa zapłaty oznacza również, że skradzione dane mogą nadal pojawić się publicznie lub zostać sprzedane, pozostawiając osoby dotknięte incydentem bez większej kontroli nad tym, co stanie się dalej.

Co to oznacza dla Ciebie

Jeśli kiedykolwiek miałeś interakcje z siecią opieki zdrowotnej McKessona, czy to jako pacjent, dostawca usług, czy organizacja partnerska, to naruszenie jest przypomnieniem, że naruszenia danych medycznych niosą konsekwencje wykraczające daleko poza typowy reset hasła. Uważaj na oficjalne powiadomienia o naruszeniu, które są często wymagane prawem, gdy w grę wchodzą dane dotyczące zdrowia osobistego, i traktuj poważnie każdą komunikację od McKessona lub powiązanych dostawców opieki zdrowotnej.

Mówiąc szerzej, ten incydent podkreśla, jak bardzo współczesna ochrona danych zależy od zabezpieczeń na poziomie pracowników, takich jak świadomość phishingu i uwierzytelnianie wieloskładnikowe, ponieważ pojedyncze skradzione dane logowania SSO rzekomo wystarczyły, aby ujawnić rekordy związane z jednymi z najbardziej wrażliwych części historii medycznych ludzi.

Praktyczne wnioski

  • Monitoruj oficjalne powiadomienia o naruszeniu od McKessona lub jakiegokolwiek powiązanego dostawcy opieki zdrowotnej i czytaj je uważnie, zamiast lekceważyć je jako rutynowe.
  • Bądź czujny na próby phishingu odnoszące się do tego naruszenia; atakujący często wykorzystują doniesienia prasowe o poważnych incydentach do przeprowadzania kolejnych oszustw.
  • Jeśli otrzymasz oferty ochrony tożsamości lub monitorowania kredytu związane z tym naruszeniem, rozważ skorzystanie z nich, ale zweryfikuj, czy oferta pochodzi bezpośrednio od McKessona lub zweryfikowanego partnera.
  • Używaj unikalnych, silnych haseł i włącz uwierzytelnianie wieloskładnikowe na wszystkich kontach portali opieki zdrowotnej, które kontrolujesz, ponieważ kradzież danych logowania pozostaje najczęstszym punktem wejścia w incydentach tego typu.
  • Bądź na bieżąco z tym, jak organizacje opieki zdrowotnej reagują na próby wymuszeń na dużą skalę, ponieważ wynik tej sprawy może wpłynąć na to, jak inne firmy będą radzić sobie z podobnymi żądaniami okupu w przyszłości.

Naruszenie danych w McKesson jest jaskrawym przykładem tego, jak phishing jednego zestawu danych logowania może ujawnić głęboko osobiste informacje medyczne na ogromną skalę. W miarę jak pojawia się coraz więcej takich incydentów, pozostawanie czujnym na powiadomienia o naruszeniach i stosowanie silnych zabezpieczeń kont pozostają najbardziej praktycznymi środkami obrony dostępnymi dla osób prywatnych.