Uma intrusão manual que dependeu de credenciais roubadas, e não de malware, está no centro da história da violação de dados da Oracle Health com registos de pacientes. De acordo com um relatório da empresa de segurança Rescana, o ataque aos sistemas da Oracle Health (anteriormente Cerner) terá exposto cerca de 20 milhões de registos de pacientes em aproximadamente 80 hospitais nos EUA. Os detalhes são um lembrete útil de que um nome de utilizador e uma palavra-passe válidos podem ser mais perigosos do que um exploit.

Este artigo analisa o que terá sido levado, como o atacante entrou e os passos práticos que os pacientes e utilizadores comuns podem tomar agora.

Que Dados Foram Expostos na Violação da Oracle Health

Segundo o relatório da Rescana, o atacante exfiltrou grandes volumes de informação de saúde eletrónica protegida (ePHI). As categorias mencionadas incluem:

  • Nomes
  • Números de Segurança Social
  • Números de registo médico
  • Diagnósticos e medicamentos
  • Resultados de exames
  • Imagens médicas
  • Nomes de médicos

Esta combinação é importante. Um número de Segurança Social por si só já é um problema grave, mas combinado com diagnósticos, medicamentos e o nome do médico assistente, dá a um criminoso um perfil detalhado. Os dados de saúde não podem ser reemitidos como um número de cartão de crédito, pelo que o risco pode durar anos.

Os dados roubados terão sido usados numa tentativa de extorsão, com o atacante a exigir um resgate. Para a escala mais ampla do incidente, consulte a nossa cobertura anterior: Violação de dados da Oracle Health terá atingido 20 milhões de pessoas. O número vem de reportagens e não de uma contagem única confirmada, pelo que o número exato deve ser tratado com alguma cautela.

Como as Credenciais Roubadas Contornaram as Defesas Sem Malware

Uma das conclusões mais notáveis é o que os investigadores não viram. De acordo com o relatório, não há evidência de implantação de malware, ransomware ou ferramentas automatizadas. O ataque foi manual, dependendo apenas do roubo de credenciais e do acesso direto aos servidores.

É por isso que este tipo de intrusão é difícil de detetar. As ferramentas de segurança procuram frequentemente ficheiros maliciosos, processos invulgares ou padrões de ataque conhecidos. Uma pessoa que inicia sessão com credenciais reais parece, à primeira vista, um utilizador autorizado. As firewalls e outras defesas perimetrais são construídas para manter os intrusos fora, mas têm pouco a dizer sobre alguém que entra com uma chave válida.

O padrão não é exclusivo dos cuidados de saúde. Outros incidentes recentes na nossa cobertura apontam para o mesmo tema de que o acesso é o elo fraco, incluindo a violação da Novo Nordisk ligada a tokens GitHub explorados. Empresas diferentes, detalhes diferentes, mas o fio condutor comum é que material de acesso roubado pode abrir portas que as defesas técnicas assumem estarem fechadas.

Para as organizações, as lições são bem conhecidas: impor autenticação multifator em todos os caminhos remotos e administrativos, retirar sistemas legados ou isolá-los cuidadosamente, monitorizar logins invulgares e limitar o que qualquer conta individual pode alcançar. Avisos de alguns hospitais descrevem o ambiente afetado como sistemas Cerner legados, o que sublinha porque é que a infraestrutura mais antiga merece escrutínio extra.

O Que os Pacientes Afetados Devem Fazer Agora

Se o seu hospital ou prestador de cuidados de saúde utiliza sistemas Oracle Health ou Cerner, poderá receber um aviso por correio ou email. Eis uma ordem sensata de operações.

  1. Leia qualquer aviso de violação com atenção. Deve explicar o que foi levado e pode oferecer monitorização de crédito ou proteção de identidade gratuita. Use-a se for oferecida.
  2. Confirme que os avisos são reais. Os burlões exploram frequentemente notícias de violações. Contacte o seu prestador usando um número de telefone do seu site oficial, não de uma mensagem inesperada.
  3. Congele o seu crédito. Um congelamento nos três principais gabinetes de crédito é gratuito e bloqueia a maioria das tentativas de abrir novas contas em seu nome. Pode levantá-lo temporariamente quando precisar de crédito.
  4. Reveja os extratos do seguro. Procure nas explicações de benefícios serviços que não recebeu. O roubo de identidade médica pode aparecer aí primeiro.
  5. Esteja atento a mensagens de estilo extorsão. Se um estranho mencionar o seu diagnóstico ou medicamentos, não pague nem responda. Comunique-o ao seu prestador e considere reportá-lo às autoridades.

Proteger os Seus Logins do Portal de Saúde e de Contas

Uma vez que as credenciais foram o ponto de entrada neste caso, os seus próprios logins merecem ser reforçados, especialmente para portais de pacientes, email e qualquer coisa ligada a seguros.

  • Use uma palavra-passe única para cada conta. Um gestor de palavras-passe torna isto realista. A reutilização é o que transforma uma fuga em muitas.
  • Ative a autenticação multifator. Uma aplicação autenticadora ou chave de hardware é mais forte do que códigos SMS, quando disponível.
  • Proteja primeiro o seu email. A sua caixa de entrada é o caminho de reposição para quase tudo o resto.
  • Desconfie de phishing. Emails e mensagens de texto com o tema de violações empurram-no frequentemente para "verificar" um login. Vá diretamente ao site.
  • Evite Wi-Fi público para logins sensíveis, ou use uma VPN de confiança se for necessário. Uma VPN protege o tráfego em trânsito, mas não teria impedido uma violação nos servidores de um prestador.

Os cuidados de saúde têm sido um alvo repetido. A nossa reportagem sobre ataques ligados ao ShinyHunters envolvendo a Abbott e a NAIC mostra como grupos de extorsão procuram dados sensíveis relacionados com a saúde em todo o setor.

O Que Isto Significa Para Si

Não pode controlar como o fornecedor de um hospital armazena os seus registos, mas pode limitar os danos se estes forem divulgados. A ideia central é tornar os dados roubados menos úteis: congele o seu crédito para que o seu número de Segurança Social não possa facilmente abrir novas contas, e use palavras-passe únicas com MFA para que um login roubado não possa desbloquear outros. Mantenha-se alerta a mensagens que mencionem os seus detalhes de saúde, porque a extorsão e o phishing seguem frequentemente violações como esta.

Principais Conclusões

  • A intrusão reportada na Oracle Health foi manual e baseada em credenciais, sem evidência de malware ou ransomware.
  • Os dados expostos incluem alegadamente Números de Segurança Social, diagnósticos, medicamentos, resultados de exames e imagens médicas.
  • Verifique qualquer aviso de violação, congele o seu crédito e monitorize os extratos do seguro.
  • Use palavras-passe únicas e MFA em portais e email.

Para uma visão mais ampla sobre a história da violação de dados da Oracle Health com registos de pacientes, leia a nossa cobertura sobre o número de 20 milhões de pessoas, e depois reserve alguns minutos hoje para proteger as suas próprias contas.