ShinyHunters wskazuje Exact Sciences jako swój najnowszy cel
Grupa wymuszająca ShinyHunters uznała Exact Sciences Corporation, należącą do Abbott firmę diagnostyczną stojącą za powszechnie stosowanym testem przesiewowym na raka jelita grubego Cologuard, za swoją najnowszą ofiarę. To roszczenie pojawiło się obok osobnego wpisu innej grupy, Chaos, która twierdzi, że włamała się do Sleeman Breweries, kanadyjskiej firmy piwowarskiej. Oba roszczenia pojawiły się w ramach ciągłego napływu informacji na stronach dark webu, gdzie grupy ransomware i wymuszające dane publicznie wymieniają organizacje, aby wywrzeć presję na zapłatę.
Jak to zwykle bywa w przypadku takich roszczeń, szczegóły dotyczące danych, które ShinyHunters twierdzi, że pozyskał, nie zostały niezależnie zweryfikowane przez Exact Sciences ani Abbott w momencie publikacji tego raportu. Grupy wymuszające rutynowo publikują nazwy ofiar, zanim potwierdzone zostanie jakiekolwiek włamanie, wykorzystując groźbę ujawnienia jako dźwignię. To, co czyni to roszczenie godnym uwagi, to nie tylko nazwa firmy, ale charakter jej działalności: Exact Sciences zajmuje się testami diagnostycznymi związanymi z badaniami przesiewowymi w kierunku raka, co oznacza, że każde ujawnienie danych może dotknąć głęboko wrażliwych informacji zdrowotnych i genetycznych, a nie rutynowych danych logowania.
Dlaczego naruszenia danych zdrowotnych i genetycznych niosą ze sobą nieproporcjonalne ryzyko
Nie wszystkie naruszenia danych mają taką samą wagę. Kiedy baza danych klientów sprzedawcy detalicznego zostaje ujawniona, konsekwencje zwykle obejmują skradzione hasła, dane płatnicze lub informacje o kontach lojalnościowych, które można zmienić lub monitorować. Dane zdrowotne i genetyczne są inne. Historia diagnostyczna pacjenta, wyniki badań czy markery genetyczne nie mogą zostać zresetowane jak hasło. Gdy tego rodzaju informacje zostaną ujawnione, pozostają ujawnione na stałe.
Firmy diagnostyczne, takie jak Exact Sciences, znajdują się na styku dokumentacji medycznej i danych laboratoryjnych, co oznacza, że naruszenie mogłoby potencjalnie ujawnić nie tylko nazwiska i dane kontaktowe, ale także szczegóły dotyczące stanu zdrowia, wyniki badań i informacje ubezpieczeniowe. Ta kombinacja jest cenna dla przestępców, ponieważ umożliwia wysoce ukierunkowany phishing, kradzież tożsamości medycznej i oszustwa ubezpieczeniowe, które są trudniejsze do wykrycia przez ofiary niż zwykłe naruszenie danych karty kredytowej.
To nie pierwszy raz, gdy ShinyHunters zaatakowało dane związane ze zdrowiem. Grupa już wcześniej zgłosiła naruszenie 8,8 TB danych Amazon One Medical, kolejny przypadek, w którym firma powiązana z opieką zdrowotną znalazła się na stronie z wyciekami. Powtarzanie się celów z sektora zdrowia sugeruje celową strategię: wrażliwe dane medyczne wywołują pilność i strach, które grupy wymuszające mogą wykorzystać, aby przyspieszyć negocjacje w sprawie okupu.
Co pacjenci powinni zrobić teraz
Jeśli korzystałeś z testu Cologuard lub jakiejkolwiek usługi diagnostycznej Exact Sciences, warto podjąć praktyczne kroki, podczas gdy roszczenie jest badane i potwierdzane lub zaprzeczane przez firmę:
- Uważaj na oficjalną komunikację. Prawdziwe powiadomienia o naruszeniu będą pochodzić bezpośrednio od Exact Sciences lub Abbott, a nie z niechcianych e-maili lub telefonów z prośbą o weryfikację danych konta.
- Monitoruj próby phishingu. Oszuści często wykorzystują nagłówki o naruszeniach, aby wysyłać fałszywe wiadomości typu „twoje wyniki są gotowe” lub „weryfikacja konta”. Bądź sceptyczny wobec każdej wiadomości odnoszącej się do twoich wyników badań, która prosi o kliknięcie linku lub podanie danych osobowych.
- Przejrzyj wyciągi ubezpieczeniowe i medyczne. Kradzież tożsamości medycznej często objawia się najpierw jako nieznane opłaty lub usługi na wyjaśnieniach świadczeń ubezpieczeniowych.
- Rozważ zamrożenie kredytu lub alert o oszustwie, jeśli obawiasz się kradzieży tożsamości wynikającej z ujawnionych danych osobowych, nawet jeśli same dane genetyczne nie mogą zostać „zamrożone”.
- Zapytaj swojego dostawcę o przechowywanie danych. Pacjenci mają prawo zapytać, jak długo laboratorium lub firma diagnostyczna przechowuje dane z badań i czy są one udostępniane stronom trzecim.
Wzorzec atakowania opieki zdrowotnej i instytucji
ShinyHunters zbudowało sobie reputację, zgłaszając naruszenia na dużą skalę w wielu sektorach, nie tylko w opiece zdrowotnej. Grupa już wcześniej zgłosiła 275 milionów rekordów w naruszeniu związanym z Instructure, firmą stojącą za platformą edukacyjną Canvas, a osobno twierdziła, że ukradła 297 GB danych z systemów HR Rady Europy. Instytucje edukacyjne odczuły również skutki tych kampanii, co pokazał przypadek, gdy drugie naruszenie związane z Canvas zakłóciło egzaminy na Penn State i innych uniwersytetach.
Łącznie te roszczenia pokazują grupę skłonną atakować cele w sektorze edukacji, rządu, a teraz diagnostyki zdrowotnej, wszędzie tam, gdzie skoncentrowane są duże ilości wrażliwych danych osobowych. Roszczenie Chaos dotyczące Sleeman Breweries, pojawiające się w tym samym cyklu informacyjnym, odzwierciedla, jak powszechny stał się ten model wymuszeń w branżach dalekich od tradycyjnych obaw związanych z cyberbezpieczeństwem.
Co to oznacza dla Ciebie
Jeszcze zanim Exact Sciences potwierdzi lub zaprzeczy zakresowi tego incydentu, samo roszczenie przypomina, że firmy z branży zdrowia i diagnostyki są atrakcyjnymi celami właśnie dlatego, że przechowywane przez nie dane nie mogą być łatwo zastąpione. Pacjenci powinni podchodzić z ostrożnością do wszelkich wiadomości odwołujących się do wyników badań lub dostępu do konta, dopóki oficjalne oświadczenia nie wyjaśnią, co się stało.
Kluczowe wnioski
- ShinyHunters wskazało Exact Sciences Corporation, należącą do Abbott, jako nową ofiarę na stronie z wyciekami w dark webie.
- Naruszenia danych zdrowotnych i genetycznych niosą długoterminowe ryzyko, ponieważ tych informacji nie można zresetować jak hasła.
- Pacjenci, którzy korzystali z testu Cologuard lub usług Exact Sciences, powinni uważać na próby phishingu i przeglądać wyciągi medyczne i ubezpieczeniowe pod kątem nieprawidłowości.
- To roszczenie wpisuje się w szerszy wzorzec ataków ShinyHunters na duże zbiory wrażliwych danych osobowych w sektorach opieki zdrowotnej, edukacji i instytucji.
W miarę pojawiania się nowych informacji, pozostawanie poinformowanym poprzez zweryfikowane oświadczenia firmy, zamiast reagowania na niepotwierdzone roszczenia z dark webu, pozostaje najskuteczniejszym sposobem ochrony dla pacjentów.




