Agências federais afirmam que um grupo criminoso cibernético conhecido como Diaxin Team atingiu organizações de saúde com ransomware e roubou dados de pacientes. Para os pacientes, o alerta é um lembrete de que as informações mais sensíveis sobre você muitas vezes ficam em sistemas que você não controla. Este artigo explica o que as autoridades disseram sobre a atividade de ransomware na área da saúde do Diaxin Team, como os registros roubados tendem a ser usados indevidamente e quais medidas práticas reduzem sua exposição.

O que as autoridades dizem que o Diaxin Team fez

De acordo com o relatório do Chief Healthcare Executive, agências federais descrevem o Diaxin Team como um grupo criminoso cibernético que tem como alvo organizações de saúde com ransomware e roubo de dados de pacientes. Essa combinação é importante. O ransomware criptografa sistemas para que a equipe não possa usá-los, enquanto o roubo de dados dá aos atacantes uma segunda alavanca: paguem, ou as informações roubadas podem ser expostas.

Uma observação sobre a nomenclatura: o artigo fonte usa a grafia "Diaxin", enquanto outros relatórios publicados e rastreadores de segurança grafam o nome do grupo como "Daixin". Parece tratar-se do mesmo grupo. Outras coberturas também apontam para um aviso conjunto da Agência de Segurança Cibernética e Infraestrutura (CISA), do FBI e do Departamento de Saúde e Serviços Humanos sobre a atividade do grupo.

O resumo da fonte não nomeia vítimas específicas nem fornece números, portanto é melhor não presumir quantos pacientes foram afetados. Se o seu prestador de serviços de saúde estiver envolvido em um incidente como esse, a própria organização é o local confiável para saber o que aconteceu com seus registros.

Como os dados roubados de pacientes são explorados

Os registros médicos são valiosos porque reúnem muitos tipos de informações pessoais em um só lugar. Dependendo do prestador, um registro pode incluir seu nome, endereço, data de nascimento, detalhes do seguro e histórico de saúde. Isso é mais do que suficiente para causar problemas muito além do ataque original.

As formas comuns de uso indevido desse tipo de dado incluem:

  • Roubo de identidade: Nomes, datas de nascimento e identificadores governamentais podem ser usados para abrir contas ou solicitar crédito em seu nome.
  • Fraude médica e de seguros: Detalhes do seguro podem ser usados para cobrar por serviços que você nunca recebeu, o que pode bagunçar seus registros e histórico de benefícios.
  • Phishing e golpes: Atacantes que conhecem seu prestador, suas consultas ou suas condições podem escrever mensagens convincentes que parecem vir de uma clínica ou seguradora.
  • Extorsão: Detalhes sensíveis de saúde podem ser usados para pressionar a organização ou, em alguns casos, indivíduos.

A tática de pressão por trás desses ataques é frequentemente um site de vazamento público, onde criminosos listam vítimas e ameaçam publicar dados. Nossa cobertura da alegação de ransomware da Gerrity Stone mostra como essas listagens funcionam e por que uma alegação em um site de vazamento não é o mesmo que um incidente totalmente confirmado. Da mesma forma, nosso relatório sobre a alegação do ShadowByt3$ contra a Nottingham Trent University ilustra com que rapidez surgem perguntas sobre dados expostos após um anúncio de ransomware.

Por que uma VPN não protegerá dados que um prestador já perdeu

Como este é um site de privacidade, vale ser direto: uma VPN não é uma defesa contra esse tipo de ataque. Uma VPN criptografa o tráfego entre seu dispositivo e o servidor VPN e pode ocultar seu endereço IP dos sites que você visita. Ela não faz nada em relação aos dados que um hospital, clínica ou fornecedor de cobrança armazena em seus próprios servidores.

Em um incidente de ransomware e roubo de dados, os atacantes visam os sistemas da organização, não sua conexão doméstica. Uma vez que um prestador detém seus registros e um invasor os copia, nenhuma ferramenta em seu dispositivo pode recuperá-los. Uma VPN ainda pode ser uma camada sensata para coisas como usar Wi-Fi público para acessar um portal do paciente, mas não deve ser confundida com proteção contra uma violação no prestador.

O objetivo realista após uma violação na área da saúde é o controle de danos: tornar as informações roubadas mais difíceis de usar e detectar o uso indevido precocemente.

O que isso significa para você

Você não pode impedir que uma organização de saúde seja alvo, mas pode limitar o que um atacante pode fazer com suas informações. Os principais riscos são fraudes usando sua identidade e golpes que dependem de detalhes do seu histórico médico. Agir cedo é muito mais fácil do que limpar a bagunça depois, e a maioria das etapas abaixo é gratuita.

Medidas que os pacientes podem tomar para limitar a exposição

Fique atento a avisos de violação. Prestadores que sofrem uma violação normalmente notificam os pacientes afetados por correio ou e-mail. Leia essas cartas com atenção em vez de descartá-las, e confirme qualquer aviso por e-mail entrando em contato com o prestador por meio de um número de telefone em que você já confia.

Reforce suas credenciais. Altere a senha do seu portal do paciente e de qualquer conta que a compartilhe. Use uma senha única para cada conta, idealmente armazenada em um gerenciador de senhas, e ative a autenticação multifator sempre que ela for oferecida.

Congele seu crédito. Um congelamento de crédito restringe a abertura de novas contas em seu nome e geralmente não custa nada. Se uma violação envolver identificadores como sua data de nascimento ou número de identidade governamental, um congelamento é uma das medidas mais fortes disponíveis.

Monitore faturas e extratos de seguros. Revise explicações de benefícios e contas médicas em busca de serviços que você não reconhece. Relate qualquer coisa suspeita à sua seguradora e ao prestador prontamente.

Seja cético em relação a mensagens inesperadas. Mensagens que mencionam seu médico, um resultado de laboratório ou uma conta não paga podem ser elaboradas a partir de dados roubados. Não clique em links nem forneça informações; entre em contato diretamente com a organização.

Principais conclusões

O alerta federal sobre o Diaxin Team mostra que gangues de ransomware estão combinando bloqueios de sistemas com roubo de dados de pacientes. Uma VPN não pode desfazer uma violação do lado do prestador, então as proteções mais eficazes são práticas: verifique avisos de violação dos seus prestadores, atualize suas senhas e ative a autenticação multifator, congele seu crédito e fique de olho nas faturas. Para mais contexto sobre como a extorsão por site de vazamento se desenrola, leia nossa cobertura da alegação de ransomware da Gerrity Stone, e reserve alguns minutos esta semana para proteger as contas vinculadas aos seus cuidados de saúde.