Co ShinyHunters twierdzi, że ukradło z McKesson

Grupa wymuszająca ShinyHunters opublikowała roszczenie wobec McKesson Corporation, jednej z największych firm dystrybucyjnych w sektorze opieki zdrowotnej w Stanach Zjednoczonych, twierdząc, że ukradła około 284 milionów rekordów. Grupa opublikowała swoje ogłoszenie 31 sierpnia i wyznaczyła McKesson termin na 1 września na rozpoczęcie negocjacji dotyczących okupu, żądając około 55 milionów dolarów — to jedno z najwyższych publicznie ujawnionych żądań okupu związanych z pojedynczym zgłoszonym naruszeniem danych.

ShinyHunters to dobrze znana nazwa w świecie wymuszeń, z historią głośnych naruszeń i agresywną taktyką okupową. Ich podejście zwykle przebiega według znanego schematu: kradzież lub rzekoma kradzież dużych wolumenów danych, publikacja dowodów lub próbek na stronie przecieków oraz wywieranie presji na organizację-ofiarę poprzez krótki publiczny termin, zanim zagrożą szerszym ujawnieniem lub sprzedażą danych. McKesson potwierdziło, że doświadczyło incydentu cyberbezpieczeństwa, chociaż pełny zakres, w tym dokładnie, jakie dane zostały uzyskane i ile osób jest dotkniętych, jest nadal weryfikowany i ujawniany oficjalnymi kanałami.

Dlaczego dane medyczne są głównym celem wymuszeń

Organizacje z sektora opieki zdrowotnej znajdują się w czołówce listy celów grup wymuszających i nietrudno zrozumieć, dlaczego. Dokumentacja medyczna często łączy wysoce wrażliwe dane osobowe, informacje o ubezpieczeniu oraz identyfikatory, które są znacznie cenniejsze i znacznie trudniejsze do zastąpienia niż skradziony numer karty kredytowej. W przeciwieństwie do skompromitowanej karty, którą można anulować i wydać ponownie w kilka minut, historia medyczna danej osoby, kody diagnostyczne czy zapisy dotyczące recept nie wygasają i nie mogą być po prostu wymienione.

Ta trwałość jest dokładnie tym, co czyni dane medyczne tak przydatnymi dla przestępców prowadzących schematy wymuszeń. Naruszenie obejmujące setki milionów rekordów daje atakującym ogromną dźwignię: groźba ujawnienia wrażliwych informacji zdrowotnych tworzy presję nie tylko ze strony zarządu i działu prawnego firmy, ale potencjalnie także ze strony organów regulacyjnych i samych pacjentów. Firmy prowadzące dystrybucję na dużą skalę i firmy powiązane z opieką zdrowotną zwykle przechowują również dane przepływające przez wiele systemów i aplikacji stron trzecich, co może poszerzyć potencjalną powierzchnię ataku i utrudnić pełne rozliczenie wszystkiego, co mogło zostać ujawnione.

Jak sprawdzić, czy Twoje dane zostały ujawnione i jak ograniczyć szkody

Jeśli kiedykolwiek otrzymywałeś leki, recepty lub usługi opieki zdrowotnej związane z siecią dystrybucyjną McKesson, bezpośrednio lub za pośrednictwem apteki czy dostawcy, który korzysta z ich systemów, warto podjąć kilka środków ostrożności już teraz, zamiast czekać na oficjalne powiadomienie.

Zacznij od obserwowania oficjalnych komunikatów o naruszeniu danych od McKesson lub od swojego dostawcy opieki zdrowotnej i apteki. Takie powiadomienia, gdy zostaną wydane, zwykle wyjaśniają, jakie kategorie danych były zaangażowane i jakie usługi naprawcze, takie jak monitorowanie kredytu, są oferowane. W międzyczasie rozważ umieszczenie alertu o oszustwie lub zamrożenie kredytu w głównych biurach informacji kredytowej, ponieważ ujawnione identyfikatory osobiste mogą być wykorzystane do kradzieży tożsamości, nawet jeśli numery kont finansowych nie są bezpośrednio zaangażowane. Zachowaj ostrożność wobec nieproszonych połączeń, wiadomości tekstowych lub e-maili odnoszących się do tego naruszenia, ponieważ wydarzenia wymuszeń tego typu często wywołują falę prób phishingu ze strony oportunistycznych oszustów, niezależnych od pierwotnych atakujących. Warto również przejrzeć wyciągi z ubezpieczenia zdrowotnego i dokumenty wyjaśnień o świadczeniach pod kątem nieznanych roszczeń, co może być wczesnym sygnałem medycznego oszustwa tożsamościowego.

Co ważne, twierdzenia ShinyHunters dotyczące objętości i wrażliwości skradzionych danych nie zostały w pełni niezależnie zweryfikowane. Traktuj niezweryfikowane wpisy na stronach przecieków ze sceptycyzmem i polegaj na oficjalnych ujawnieniach w celu uzyskania potwierdzonych szczegółów na temat tego, co faktycznie zostało skradzione.

Co dalej: pozwy, terminy i ujawnienia

Jak to zwykle bywa po dużych zgłoszonych naruszeniach dotyczących wrażliwych danych, postępowania prawne już się rozpoczęły. Pojawił się pozew po roszczeniu dotyczącym 284 milionów rekordów, a kolejne wydarzenia prawne są prawdopodobne, gdy McKesson będzie prowadzić swoje dochodzenie i wypełniać obowiązki ujawniania. Możesz śledzić rozwój wydarzeń w pozwie dotyczącym naruszenia danych McKesson na bieżąco, ponieważ postępowania sądowe często ujawniają dodatkowe szczegóły dotyczące zakresu incydentu, których firmy jeszcze publicznie nie potwierdziły.

Tymczasem samookreślony termin ShinyHunters na negocjacje okupu wywiera presję na McKesson, aby odpowiedział szybko, ale firmy stojące w obliczu żądań okupu zazwyczaj nie płacą zgodnie z harmonogramem atakującego, a zrobienie tego nie daje żadnej gwarancji, że skradzione dane faktycznie zostaną usunięte lub utrzymane w tajemnicy. Należy się spodziewać, że sytuacja będzie ewoluować w nadchodzących tygodniach, gdy McKesson wyda oficjalne powiadomienia, organy regulacyjne potencjalnie się zaangażują, a więcej szczegółów na temat prawdziwego zakresu naruszenia wyjdzie na jaw.

Co to oznacza dla Ciebie

Dla większości ludzi bezpośrednie ryzyko nie polega na samych negocjacjach okupu, ale na tym, co stanie się z ich danymi osobowymi i zdrowotnymi, niezależnie od tego, czy McKesson zapłaci. Roszczenie ShinyHunters dotyczące naruszenia danych McKesson podkreśla szerszą prawdę o wymuszeniach na danych medycznych: gdy wrażliwe rekordy zostaną skradzione, zagrożenie dla pacjentów istnieje niezależnie od tego, czy dokonana zostanie płatność. Twoją najlepszą obroną jest proaktywne monitorowanie, a nie czekanie, jak potoczą się negocjacje.

Kluczowe wnioski

  • Obserwuj oficjalne listy o naruszeniu danych od McKesson lub swojego dostawcy opieki zdrowotnej, zamiast polegać na niezweryfikowanych wpisach na stronach przecieków.
  • Rozważ zamrożenie kredytu lub alert o oszustwie, jeśli uważasz, że Twoje dane mogły zostać objęte naruszeniem.
  • Przejrzyj rachunki medyczne i wyciągi z ubezpieczenia pod kątem oznak medycznego oszustwa tożsamościowego.
  • Zachowaj czujność wobec prób phishingu, które mogą odwoływać się do tego naruszenia, aby wykraść dodatkowe informacje.
  • Śledź oficjalne ujawnienia i postępowania sądowe w celu uzyskania potwierdzonych, zweryfikowanych szczegółów dotyczących zakresu incydentu.