Grupa ransomware o nazwie Qilin przyznała się do naruszenia danych, które dotknęło Hawaii Dental Group (HFD), rzekomo ujawniając akta około 40 000 pacjentów. Choć HFD nie potwierdziła, że incydent był atakiem ransomware, twierdzenie to dodaje kolejnego świadczeniodawcę opieki zdrowotnej do rosnącej listy ofiar związanych z tym konkretnym schematem naruszeń danych w ochronie zdrowia przypisywanym Qilin, który wielokrotnie wymierzony był w praktyki medyczne i stomatologiczne przechowujące duże ilości wrażliwych danych osobowych.

Co się stało w naruszeniu danych Hawaii Dental Group

Qilin opublikowała swoje twierdzenie dotyczące Hawaii Dental Group na swojej witrynie typu leak site w dark webie, co jest powszechną taktyką stosowaną przez grupy ransomware, by wywierać presję na ofiary, aby zapłaciły, zanim skradzione dane zostaną opublikowane. Grupa twierdzi, że pozyskała dane należące do około 40 000 pacjentów, choć samo HFD nie określiło publicznie tego zdarzenia jako ataku ransomware. Ta rozbieżność między twierdzeniami grupy przestępczej a oficjalnym oświadczeniem firmy jest typowa na wczesnych etapach takich incydentów, gdy organizacje wciąż badają zakres tego, do czego uzyskano dostęp, i weryfikują twierdzenia atakującego.

Qilin nie jest nowym nazwiskiem w świecie ransomware. Grupa z czasem zbudowała sobie reputację dzięki wymierzaniu ataków w szeroki zakres sektorów, a jej metody odzwierciedlają szerszy trend widoczny w innych niedawnych przypadkach, w tym jej domniemane zaangażowanie w incydent dotyczący brazylijskiej organizacji Cpcg oraz szeroko relacjonowaną aktywność przeciwko amerykańskim systemom federalnym.

Jak działają taktyki podwójnego wymuszenia Qilin

Qilin znana jest ze stosowania podwójnego wymuszenia, strategii, która stała się standardem w wielu płodnych operacjach ransomware. Zamiast jedynie szyfrować pliki ofiary i żądać zapłaty za klucz deszyfrujący, grupy stosujące podwójne wymuszenie kradną również kopię danych przed ich zablokowaniem. Daje im to dwie dźwignie: organizacja-ofiara potrzebuje deszyfratora, aby przywrócić normalne funkcjonowanie, a także musi zapobiec sprzedaży lub publicznemu wyciekowi skradzionych danych.

Jeśli okup nie zostanie zapłacony, grupy takie jak Qilin zazwyczaj grożą publikacją skradzionych danych na witrynie typu leak site, sprzedażą ich innym podmiotom przestępczym albo jednym i drugim. To podejście okazało się skuteczne w wywieraniu presji na organizacje w różnych branżach, od samorządów lokalnych po agencje federalne. Taktyka ta przypomina to, co rozegrało się, gdy Berlin stanął w obliczu ultimatum ransomware od grupy Rhysida, gdzie urzędnicy zdecydowali się nie negocjować mimo groźby ujawnienia danych. Czy Hawaii Dental Group zamierza negocjować, czy już to zrobiła, nie zostało ujawnione.

Jakie dane pacjentów są ujawnione i dlaczego to ma znaczenie

Praktyki stomatologiczne, podobnie jak inni świadczeniodawcy opieki zdrowotnej, zazwyczaj przechowują mieszankę wysoce wrażliwych informacji: imiona i nazwiska, daty urodzenia, adresy, dane ubezpieczeniowe, historie leczenia, a często także numery PESEL lub inne identyfikatory używane do rozliczeń i weryfikacji ubezpieczenia. Gdy tego rodzaju dane zostaną skradzione, ryzyko wykracza daleko poza samo bezpośrednie naruszenie. Skradzione akta medyczne są często wykorzystywane do kradzieży tożsamości, oszustw ubezpieczeniowych i ukierunkowanych kampanii phishingowych, ponieważ zawierają wystarczająco dużo szczegółów osobowych, by przekonująco podszyć się pod ofiary lub stworzyć wiarygodne wiadomości oszukańcze.

W przeciwieństwie do skradzionego numeru karty kredytowej, który można anulować i wydać ponownie, identyfikatory osobiste, takie jak numer ubezpieczenia społecznego czy szczegółowa historia medyczna, nie mogą być po prostu zastąpione. Ta trwałość jest częścią tego, dlaczego naruszenia danych w ochronie zdrowia niosą ze sobą długoterminowe ryzyko dla pacjentów, nawet po tym, jak bezpośredni cykl informacyjny wokół incydentu wygaśnie.

Kroki, które pacjenci i praktyki mogą podjąć, aby zmniejszyć ryzyko

Dla pacjentów potencjalnie dotkniętych naruszeniem danych Hawaii Dental Group kilka praktycznych kroków może pomóc ograniczyć szkody następcze:

  • Uważaj na oficjalne listy zawiadamiające o naruszeniu od HFD i postępuj zgodnie z wszelkimi zalecanymi krokami, takimi jak zapisanie się na monitoring kredytowy, jeśli zostanie zaoferowany.
  • Monitoruj wyciągi bankowe i ubezpieczeniowe pod kątem nieznanych obciążeń lub roszczeń złożonych na twoje nazwisko.
  • Rozważ ustawienie alertu o oszustwie lub blokady kredytu w głównych biurach kredytowych, jeśli masz powody sądzić, że twój numer ubezpieczenia społecznego znalazł się w skradzionych danych.
  • Zachowaj ostrożność wobec niezamówionych połączeń, wiadomości tekstowych lub e-maili odwołujących się do wizyt stomatologicznych lub medycznych, ponieważ skradzione akta mogą być wykorzystane, by próby phishingu wydawały się bardziej wiarygodne.

Dla praktyk stomatologicznych i świadczeniodawców opieki zdrowotnej szerzej rzecz ujmując, ten incydent jest przypomnieniem, że grupy ransomware aktywnie celują w mniejszych świadczeniodawców, nie tylko w duże systemy szpitalne. Inwestycja w szkolenia pracowników, regularne kopie zapasowe danych przechowywane offline oraz planowanie reagowania na incydenty może zmniejszyć zarówno prawdopodobieństwo udanego ataku, jak i szkody, jeśli do niego dojdzie.

Co to oznacza dla Ciebie

Nawet jeśli nie jesteś pacjentem Hawaii Dental Group, ten incydent odzwierciedla szerszy wzorzec, na który warto zwrócić uwagę. Qilin i podobne grupy pokazały, że będą celować w organizacje niemal każdej wielkości, w niemal każdym sektorze, o ile istnieją cenne dane do kradzieży. Zachowanie czujności wobec zawiadomień o naruszeniach, stosowanie dobrych nawyków dotyczących haseł i podchodzenie z pewnym sceptycyzmem do nieoczekiwanych komunikatów od świadczeniodawców opieki zdrowotnej to rozsądne środki ostrożności niezależnie od tego, czy twoje własne dane były involved w tym konkretnym przypadku.

Twierdzenie dotyczące Hawaii Dental Group to jeden wpis na długiej liście incydentów naruszenia danych w ochronie zdrowia przypisywanych Qilin, które rozegrały się w różnych branżach i krajach. Czytelnicy zainteresowani tym, jak takie ataki zazwyczaj się rozwijają i jak organizacje reagują po ich potwierdzeniu, mogą spojrzeć na potwierdzenie przez ATF „poważnego incydentu" po odrębnym twierdzeniu Qilin, by zorientować się, jak takie sytuacje zwykle rozwijają się od początkowego twierdzenia do oficjalnego potwierdzenia.

W miarę pojawiania się kolejnych szczegółów dotyczących naruszenia danych Hawaii Dental Group pacjenci powinni śledzić oficjalne komunikaty, a nie opierać się wyłącznie na twierdzeniach samej grupy ransomware, które nie są niezależnie zweryfikowane. Podjęcie kilku proaktywnych kroków już teraz, takich jak monitorowanie wyciągów i zachowanie ostrożności wobec podejrzanych wiadomości, to praktyczny sposób, by wyprzedzić potencjalne skutki.