Dwa naruszenia w ochronie zdrowia, zły tydzień dla danych pacjentów
Najnowsze zestawienie incydentów bezpieczeństwa przygotowane przez Secret CISO pokazuje, jak bardzo organizacje ochrony zdrowia są wciąż narażone na cyberataki motywowane wymuszeniami. Wśród najgłośniejszych zdarzeń: naruszenie w OnePoint Patient Care, które według doniesień dotknęło 800 000 pacjentów hospicjów, oraz domniemana próba wymuszenia okupu za 1,3 terabajta danych wymierzona w giganta farmaceutycznego Novo Nordisk.
Incydent w OnePoint Patient Care jest szczególnie niepokojący ze względu na to, co zostało ujawnione. Według doniesień skompromitowane rekordy łączą informacje medyczne, dane ubezpieczeniowe i dane tożsamości – dokładnie ta kombinacja sprawia, że naruszenia w hospicjach i podmiotach powiązanych są tak szkodliwe. Grupa INC Ransom przyznała się do ataku, sytuując go jako jedno z poważniejszych naruszeń danych w ochronie zdrowia zgłoszonych w tym miesiącu.
Osobno Novo Nordisk zmierzył się z próbą wymuszenia dotyczącą zgłoszonych 1,3 TB danych. Choć pełne szczegóły tego, co zostało wykradzione, pozostają ograniczone w publicznych doniesieniach, sama skala wskazuje na rodzaj masowego wycieku danych, który stał się powszechny w kampaniach ransomware z podwójnym wymuszeniem, gdzie atakujący zarówno szyfrują systemy, jak i grożą wyciekiem skradzionych plików, jeśli nie otrzymają okupu.
Dlaczego dane hospicjów i firm farmaceutycznych są głównym celem
Rekordy medyczne są cenne dla atakujących właśnie dlatego, że rzadko występują osobno. Dokumentacja pacjenta hospicjum zazwyczaj zawiera historię kliniczną, identyfikatory ubezpieczeniowe i dane tożsamości osobistej – wszystko w jednym miejscu. Ta kombinacja pozwala przestępcom podejmować próby oszustw ubezpieczeniowych, kradzieży tożsamości i ukierunkowanych kampanii phishingowych z użyciem szczegółów, które wyglądają na autentyczne, bo takie są.
To nie jest odosobniony wzorzec. Grupy ransomware coraz częściej koncentrują się na świadczeniodawcach ochrony zdrowia i powiązanych usługach, ponieważ dane są wrażliwe, stawka operacyjna wysoka, a organizacje często czują presję, by szybko zapłacić, aby uniknąć zakłóceń w opiece nad pacjentami. Agencje federalne wielokrotnie sygnalizowały ten trend; wspólne ostrzeżenia dotyczące zagrożeń takich jak ransomware Gunra na przykład wyraźnie wskazały ochronę zdrowia i sektor finansowy jako cel jako rosnące zmartwienie. Powiązane omówienie tego samego ostrzeżenia zauważyło, jak agresywne taktyki podwójnego wymuszenia – kradzież danych przed ich zaszyfrowaniem – stały się standardową praktyką w wielu operacjach ransomware, nie tylko tych wymienionych w tym konkretnym zestawieniu.
Rzadki wyrok skazujący: wyrok dla afilianta Conti
Wśród doniesień o naruszeniach zestawienie odnotowało także konkretny wynik prawny: sąd w USA skazał obywatela Ukrainy na cztery lata więzienia za jego rolę w atakach ransomware Conti. Conti było jedną z najbardziej płodnych i destrukcyjnych operacji ransomware ostatnich lat, wymuszając okup od dużej liczby organizacji, zanim jej infrastruktura została zakłócona. Wyroki skazujące bezpośrednio powiązane z gangiem były rzadkie, co czyni ten wyrok godnym uwagi, nawet jeśli rola tej osoby była jednym elementem znacznie większego przedsięwzięcia przestępczego.
Sprawa przypomina, że działania organów ścigania przeciwko operatorom ransomware rzeczywiście mają miejsce, nawet lata po ataku, ale rzadko dzieje się to w skali lub tempie potrzebnym, by zapobiec nowym naruszeniom w międzyczasie. Aktywnie wykorzystywane luki zero-day w Windows, również odnotowane w tym samym zestawieniu, podkreślają, że atakujący wciąż znajdują nowe punkty wejścia, nawet gdy starsze sprawy trafiają do sądów.
Co to oznacza dla Ciebie
Jeśli Ty lub członek Twojej rodziny mieliście kontakt ze świadczeniodawcą hospicyjnym, firmą ubezpieczeniową lub usługą farmaceutyczną powiązaną z tymi incydentami, warto potraktować swoje dokumenty medyczne i ubezpieczeniowe jako potencjalnie ujawnione. Naruszenia danych w ochronie zdrowia takie jak te często nie powodują natychmiastowych oszustw finansowych, ale skradzione informacje medyczne i dotyczące tożsamości mogą krążyć przez miesiące lub lata, zanim zostaną wykorzystane.
Dla zwykłych użytkowników kilka praktycznych nawyków wiele zmienia: monitoruj wyciągi ubezpieczeniowe pod kątem nieznanych roszczeń, uważaj na e-maile phishingowe odwołujące się do rzeczywistych świadczeniodawców medycznych i używaj unikalnych haseł do portali medycznych. Podczas dostępu do wrażliwych kont medycznych w sieciach publicznych lub współdzielonych VPN dodaje warstwę ochrony, szyfrując połączenie, choć nie zapobiegnie naruszeniu po stronie usługodawcy. Prawdziwa obrona przed incydentami takimi jak naruszenie w OnePoint Patient Care musi pochodzić od organizacji przechowujących dane, nie tylko od osób, których te dane dotyczą.
Najważniejsze wnioski
- Sprawdź powiadomienia o naruszeniu, jeśli niedawno korzystałeś z hospicjum, apteki lub powiązanych usług medycznych, i przeczytaj je uważnie, a nie pobieżnie.
- Okresowo zamawiaj kopię swoich dokumentów medycznych i zestawień świadczeń ubezpieczeniowych, aby wcześnie wykryć nieautoryzowaną aktywność.
- Używaj silnych, unikalnych danych uwierzytelniających w każdym portalu medycznym i włączaj uwierzytelnianie wieloskładnikowe, gdzie jest oferowane.
- Podchodź do twierdzeń grup ransomware z ostrożnością, ale nie lekceważ ich; weryfikacja zajmuje czas, ale leżące u podstaw ujawnienie często jest realne.
- Pamiętaj, że wyroki takie jak skazanie afilianta Conti pokazują, że odpowiedzialność jest możliwa, ale zapobieganie wciąż zależy od praktyk bezpieczeństwa organizacji, którym powierzasz swoje dane.




