Abbott enfrenta duas investigações cibernéticas separadas

A Abbott Laboratories confirmou que está investigando dois incidentes distintos de cibersegurança, acrescentando nova incerteza a uma empresa que já vinha lidando com as consequências de atividades de hacking ligadas a extorsão neste ano. A gigante de saúde e diagnósticos afirmou ter encontrado acesso não autorizado a sistemas legados internos pertencentes à Exact Sciences, empresa de diagnósticos de câncer de sua propriedade, dentro da sua unidade de negócios de Diagnósticos de Câncer. Separadamente, a Abbott está apurando uma alegação de que invasores violaram seu portal LabCentral e levaram dados da empresa.

Os dois incidentes estão sendo tratados como não relacionados, de acordo com os detalhes limitados disponíveis até o momento, embora ambos apontem para a mesma realidade de fundo: grandes organizações de saúde, com redes extensas de sistemas legados, subsidiárias adquiridas e portais voltados para o exterior, apresentam uma superfície de ataque ampla e difícil de proteger totalmente.

A conexão com a Exact Sciences

A confirmação da Abbott sobre o acesso não autorizado a sistemas legados da Exact Sciences não ocorre no vácuo. Reportagens anteriores detalharam como o grupo de extorsão ShinyHunters alegou ter violado a Exact Sciences, a empresa de diagnósticos controlada pela Abbott, mais conhecida pelo teste de rastreamento de câncer de cólon Cologuard. Essa alegação levantou preocupações sobre a exposição de dados de saúde sensíveis ligados a pacientes de rastreamento oncológico, uma categoria de informação que carrega risco significativo de privacidade se cair em mãos erradas.

A Abbott também já havia lidado com uma onda mais ampla de ataques associados ao mesmo agente de ameaça. Reportagens sobre como o ShinyHunters violou a Abbott e a NAIC por meio de uma falha na Oracle descreveram interrupções ligadas a operações de pesquisa de medicamentos contra o câncer. Em conjunto, esses incidentes sugerem que as divisões de Diagnósticos de Câncer e de pesquisa da Abbott têm sido um alvo recorrente, seja por meio de infraestrutura legada, vulnerabilidades em software de terceiros ou sistemas de empresas adquiridas que não foram totalmente integrados aos controles de segurança da Abbott.

Alegação de extorsão via LabCentral acrescenta uma nova frente

O segundo incidente sob investigação envolve uma alegação de que invasores acessaram o portal LabCentral da Abbott e roubaram dados da empresa, com os perpetradores supostamente usando táticas de extorsão — um padrão comum entre grupos que primeiro roubam dados e depois pressionam as vítimas a pagar, em vez de implantar ransomware imediatamente. A Abbott não detalhou o escopo dos dados potencialmente expostos por meio do LabCentral, e a investigação está em andamento.

O que torna essa segunda alegação notável é que ela parece separada do acesso à Exact Sciences, o que significa que a Abbott pode estar enfrentando exposição a partir de dois pontos de entrada diferentes, e não de um único sistema comprometido. Para uma empresa que atua nos setores farmacêutico, de diagnósticos e de dispositivos médicos, esse tipo de exposição paralela ressalta como é difícil traçar um único perímetro de segurança em torno de uma organização grande e descentralizada, construída em parte por meio de aquisições.

O que isso significa para você

Se você é um paciente que utilizou o Cologuard, interagiu com a Exact Sciences ou teve resultados de exames processados por sistemas afiliados à Abbott, vale a pena prestar atenção a esses incidentes mesmo antes que todos os detalhes venham à tona. Dados de diagnóstico de saúde são particularmente sensíveis porque podem revelar histórico médico, resultados de rastreamento e identificadores pessoais valiosos para roubo de identidade ou phishing direcionado.

Para profissionais de saúde, parceiros de laboratório ou fornecedores que utilizam o LabCentral ou portais semelhantes, este é um lembrete de que grupos de extorsão têm como alvo, cada vez mais, os softwares e pontos de acesso que conectam organizações, e não apenas a rede corporativa central. Sistemas legados herdados por meio de fusões e aquisições, como a infraestrutura da Exact Sciences absorvida pela Abbott, muitas vezes ficam para trás em atualizações e monitoramento, tornando-se pontos de entrada atrativos para os invasores.

Medidas práticas a serem tomadas

Enquanto as investigações da Abbott continuam, há medidas práticas que indivíduos e organizações conectados à empresa podem adotar desde já. Pacientes e clientes devem ficar atentos a notificações oficiais de violação da Abbott ou da Exact Sciences, em vez de confiar em alegações não verificadas que circulam online, e devem ter cautela com e-mails ou ligações não solicitadas que mencionem resultados de exames ou dados de conta. Ativar serviços de monitoramento de crédito ou alertas de fraude é uma precaução razoável se você recebeu atendimento por meio de serviços de diagnóstico afiliados à Abbott.

Para as organizações, este incidente é um estudo de caso sobre por que sistemas legados oriundos de aquisições precisam de uma revisão ativa de segurança, em vez de serem deixados funcionando com configurações antigas. Auditar regularmente portais de terceiros como o LabCentral, impor autenticação multifator e segmentar a infraestrutura legada das redes centrais pode reduzir a chance de que um sistema comprometido se torne uma base para uma violação mais ampla.

À medida que surgirem mais detalhes sobre o escopo dos dois incidentes cibernéticos da Abbott, os leitores devem esperar atualizações sobre quais dados, se algum, foram acessados e quais medidas de remediação a empresa adotará. Até lá, a situação de violação de dados da Abbott serve como um lembrete de que mesmo grandes empresas de saúde, com muitos recursos, continuam vulneráveis quando sistemas legados e portais externos não recebem o mesmo escrutínio que a infraestrutura central.