Ręczna intruzja, która opierała się na skradzionych danych uwierzytelniających, a nie na złośliwym oprogramowaniu, znajduje się w centrum historii o naruszeniu danych pacjentów Oracle Health. Według raportu firmy zajmującej się bezpieczeństwem Rescana, atak na systemy Oracle Health (dawniej Cerner) miał ujawnić blisko 20 milionów rekordów pacjentów w około 80 szpitalach w USA. Szczegóły te są użytecznym przypomnieniem, że ważna nazwa użytkownika i hasło mogą być groźniejsze niż exploit.
Ten artykuł omawia, co rzekomo zostało wykradzione, jak napastnik wszedł do systemu oraz praktyczne kroki, które pacjenci i zwykli użytkownicy mogą podjąć już teraz.
Jakie dane zostały ujawnione w naruszeniu Oracle Health
Zgodnie z raportem Rescana, napastnik eksfiltrował duże ilości elektronicznych chronionych informacji zdrowotnych (ePHI). Wymienione kategorie obejmują:
- Imiona i nazwiska
- Numery PESEL (Social Security numbers)
- Numery dokumentacji medycznej
- Diagnozy i leki
- Wyniki badań
- Obrazy medyczne
- Nazwiska lekarzy
Ta kombinacja ma znaczenie. Sam numer Social Security to poważny problem, ale w połączeniu z diagnozami, lekami i nazwiskiem lekarza prowadzącego daje przestępcy szczegółowy profil. Danych zdrowotnych nie można wydać ponownie jak numeru karty kredytowej, więc ryzyko może utrzymywać się przez lata.
Skradzione dane miały zostać wykorzystane w próbie wymuszenia, a napastnik zażądał okupu. Aby poznać szerszą skalę incydentu, zobacz nasze wcześniejsze materiały: Naruszenie danych Oracle Health miało dotknąć 20 milionów osób. Liczba ta pochodzi z doniesień, a nie z jednego potwierdzonego zestawienia, więc dokładną wartość należy traktować z ostrożnością.
Jak skradzione dane uwierzytelniające ominęły zabezpieczenia bez złośliwego oprogramowania
Jednym z najbardziej godnych uwagi ustaleń jest to, czego śledczy nie zaobserwowali. Zgodnie z raportem nie ma dowodów na wdrożenie złośliwego oprogramowania, ransomware ani narzędzi automatycznych. Atak był ręczny i opierał się wyłącznie na kradzieży danych uwierzytelniających oraz bezpośrednim dostępie do serwerów.
Właśnie dlatego tego typu intruzję trudno wykryć. Narzędzia bezpieczeństwa często szukają złośliwych plików, nietypowych procesów lub znanych wzorców ataków. Osoba logująca się prawdziwymi danymi uwierzytelniającymi wygląda na pierwszy rzut oka jak uprawniony użytkownik. Zapory sieciowe i inne zabezpieczenia obwodowe są zbudowane tak, by trzymać obcych na zewnątrz, ale niewiele mogą zrobić wobec kogoś, kto wchodzi z ważnym kluczem.
Ten wzorzec nie jest unikalny dla opieki zdrowotnej. Inne niedawne incydenty w naszych materiałach wskazują na ten sam motyw dostępu jako słabego ogniwa, w tym naruszenie Novo Nordisk związane z wykorzystaniem tokenów GitHub. Inne firmy, inne szczegóły, ale wspólny wątek jest taki, że skradzione materiały dostępu mogą otwierać drzwi, które zabezpieczenia techniczne uznają za zamknięte.
Dla organizacji wnioski są dobrze znane: wymuszaj uwierzytelnianie wieloskładnikowe na każdej zdalnej i administracyjnej ścieżce, wycofuj systemy legacy lub starannie je izoluj, monitoruj nietypowe logowania i ograniczaj, do czego może dotrzeć pojedyncze konto. Powiadomienia z niektórych szpitali opisują dotknięte środowisko jako systemy legacy Cerner, co podkreśla, dlaczego starsza infrastruktura zasługuje na dodatkową kontrolę.
Co powinni teraz zrobić dotknięci pacjenci
Jeśli Twój szpital lub świadczeniodawca korzysta z systemów Oracle Health lub Cerner, możesz otrzymać powiadomienie pocztą lub e-mailem. Oto rozsądna kolejność działań.
- Uważnie przeczytaj każde powiadomienie o naruszeniu. Powinno wyjaśniać, co zostało wykradzione, i może oferować bezpłatny monitoring kredytu lub ochronę tożsamości. Skorzystaj z tej oferty, jeśli jest dostępna.
- Potwierdź, że powiadomienia są prawdziwe. Oszuści często wykorzystują wieści o naruszeniach. Skontaktuj się ze swoim świadczeniodawcą, używając numeru telefonu z jego oficjalnej strony internetowej, a nie z nieoczekiwanej wiadomości.
- Zamroź swój kredyt. Zamrożenie w trzech głównych biurach kredytowych jest bezpłatne i blokuje większość prób otwarcia nowych kont na Twoje nazwisko. Możesz je tymczasowo zdjąć, gdy potrzebujesz kredytu.
- Przeglądaj wyciągi ubezpieczeniowe. Sprawdzaj formularze wyjaśnienia świadczeń pod kątem usług, których nie otrzymałeś. Kradzież tożsamości medycznej może ujawnić się tam najwcześniej.
- Uważaj na wiadomości o charakterze wymuszenia. Jeśli nieznajomy odnosi się do Twojej diagnozy lub leków, nie płać i nie odpowiadaj. Zgłoś to swojemu świadczeniodawcy i rozważ zgłoszenie organom ścigania.
Zabezpieczanie logowania do portalu zdrowotnego i konta
Ponieważ w tym przypadku punktem wejścia były dane uwierzytelniające, warto wzmocnić własne logowania, zwłaszcza do portali pacjentów, poczty e-mail i wszystkiego, co jest powiązane z ubezpieczeniem.
- Używaj unikalnego hasła do każdego konta. Menedżer haseł czyni to realistycznym. Ponowne użycie sprawia, że jeden wyciek zamienia się w wiele.
- Włącz uwierzytelnianie wieloskładnikowe. Aplikacja uwierzytelniająca lub klucz sprzętowy są silniejsze niż kody SMS, jeśli są dostępne.
- Najpierw zabezpiecz swoją pocztę e-mail. Twoja skrzynka odbiorcza jest ścieżką resetowania niemal wszystkiego innego.
- Uważaj na phishing. E-maile i SMS-y związane z naruszeniami często nakłaniają do „weryfikacji” logowania. Zamiast tego wejdź bezpośrednio na stronę.
- Unikaj publicznego Wi-Fi przy wrażliwych logowaniach lub użyj renomowanego VPN, jeśli musisz. VPN chroni ruch w tranzycie, ale nie zapobiegłby naruszeniu na serwerach świadczeniodawcy.
Opieka zdrowotna była wielokrotnym celem ataków. Nasze materiały o atakach powiązanych z ShinyHunters dotyczących Abbott i NAIC pokazują, jak grupy wymuszające dążą do wrażliwych danych związanych ze zdrowiem w całym sektorze.
Co to oznacza dla Ciebie
Nie możesz kontrolować, jak dostawca szpitala przechowuje Twoje rekordy, ale możesz ograniczyć szkody, jeśli wyciekną. Kluczowa idea polega na tym, by skradzione dane były mniej użyteczne: zamroź swój kredyt, aby numer Social Security nie mógł łatwo otwierać nowych kont, i używaj unikalnych haseł z MFA, aby jedno skradzione logowanie nie odblokowało innych. Pozostań czujny na wiadomości, które wspominają Twoje dane zdrowotne, ponieważ wymuszenia i phishing często następują po takich naruszeniach.
Najważniejsze wnioski
- Zgłoszone naruszenie Oracle Health było ręczne i oparte na danych uwierzytelniających, bez dowodów na złośliwe oprogramowanie lub ransomware.
- Ujawnione dane obejmują rzekomo numery Social Security, diagnozy, leki, wyniki badań i obrazy medyczne.
- Sprawdź każde powiadomienie o naruszeniu, zamroź swój kredyt i monitoruj wyciągi ubezpieczeniowe.
- Używaj unikalnych haseł i MFA w portalach oraz poczcie e-mail.
Aby poznać szerszy obraz historii o naruszeniu danych pacjentów Oracle Health, przeczytaj nasze materiały o liczbie 20 milionów osób, a następnie poświęć dziś kilka minut, aby zabezpieczyć własne konta.




