O que o ShinyHunters roubou da Abbott e de outras empresas de saúde

Uma nova onda de ataques ligados ao grupo hacker ShinyHunters atingiu a Abbott, gigante diversificada dos setores de saúde e farmacêutico, interrompendo operações relacionadas à pesquisa de medicamentos contra o câncer. O mesmo ciclo de notícias trouxe a confirmação de que a National Association of Insurance Commissioners (NAIC) sofreu uma violação na qual o ShinyHunters alega ter roubado 3,1 TB de dados, supostamente por meio de uma vulnerabilidade de dia zero da Oracle. Separadamente, a Novo Nordisk, fabricante do Ozempic e do Wegovy, revelou seu próprio ciberataque, informando que dados de ensaios clínicos haviam sido violados.

Esses incidentes não são idênticos em alcance ou atribuição confirmada, mas juntos pintam um quadro preocupante: uma violação de dados farmacêuticos envolvendo o ShinyHunters ou táticas semelhantes não é mais um evento isolado. Está se tornando uma característica recorrente do setor de saúde e ciências da vida, onde os pipelines de pesquisa, os órgãos reguladores e os fabricantes de medicamentos acumulam grandes quantidades de dados valiosos que os hackers conseguem acessar cada vez mais.

Por que dados de ensaios clínicos e prontuários médicos são alvos prioritários para hackers

Os dados de ensaios clínicos são excepcionalmente valiosos para os invasores. Frequentemente incluem identificadores de pacientes, históricos de saúde, informações genéticas e detalhes sobre tratamentos experimentais ainda em revisão regulatória. Para uma empresa como a Abbott, uma violação que interrompe a pesquisa de medicamentos contra o câncer não apenas arrisca a exposição dos dados; pode atrasar o desenvolvimento de tratamentos que os pacientes aguardam. No caso da Novo Nordisk, a exposição de dados de ensaios clínicos associados a medicamentos de grande sucesso como Ozempic e Wegovy eleva ainda mais os riscos, dado o intenso interesse público e financeiro nesses produtos.

A violação da NAIC destaca um risco diferente, mas relacionado: organizações reguladoras e setoriais que agregam dados sensíveis de várias empresas tornam-se pontos únicos de falha. Quando o ShinyHunters alega 3,1 TB de dados roubados por meio de uma vulnerabilidade de dia zero da Oracle, isso evidencia como uma única falha não corrigida em um software corporativo amplamente utilizado pode se propagar por todo um setor, afetando organizações que não tiveram qualquer participação direta na criação dessa falha.

Como uma violação de dados farmacêuticos pode levar ao roubo de identidade e fraudes de seguros

Quando dados de pacientes ou de ensaios clínicos vazam, as consequências vão muito além da empresa violada. Os registros médicos geralmente contêm uma rica combinação de detalhes pessoais, incluindo nomes, datas de nascimento, condições de saúde e, às vezes, informações de seguros ou financeiras. Em mãos erradas, esses dados podem ser usados para roubo de identidade, pedidos fraudulentos de seguro ou campanhas de phishing direcionadas que se fazem passar por prestadores de saúde ou fabricantes de medicamentos.

Este não é um risco hipotético. Violações de dados de saúde demonstraram repetidamente como os registros expostos se traduzem em danos reais para os consumidores. A violação de dados da Hims & Hers, por exemplo, expôs Informações de Saúde Protegidas (PHI) e serviu como um estudo de caso sobre a rapidez com que dados médicos sensíveis podem acabar comprometidos e quais medidas os pacientes afetados precisaram tomar em seguida. Os incidentes da Abbott e da NAIC seguem um padrão semelhante: uma vez que dados médicos ou clínicos são roubados, torna-se muito difícil contê-los, e as pessoas cujas informações estavam envolvidas muitas vezes têm pouca visibilidade sobre onde esses dados vão parar.

Medidas que pacientes e consumidores podem adotar para proteger sua privacidade médica

Os consumidores raramente têm controle sobre como as empresas farmacêuticas, seguradoras ou organizações de pesquisa protegem seus dados, mas ainda há providências concretas que vale a pena tomar após vir a público uma violação de dados farmacêuticos envolvendo o ShinyHunters ou qualquer outro agente semelhante.

Primeiro, fique atento a notificações de violação de qualquer prestador de serviços de saúde, seguradora ou patrocinador de ensaio clínico com o qual você tenha interagido e leve-as a sério, mesmo que o aviso pareça rotineiro. Segundo, monitore atentamente os demonstrativos de seguro e as contas médicas em busca de cobranças desconhecidas, que podem ser um sinal precoce de fraude de seguro usando detalhes de identidade roubados. Terceiro, considere registrar um alerta de fraude ou um bloqueio de crédito se informações financeiras fizerem parte dos dados expostos. Por fim, seja cético em relação a ligações ou e-mails não solicitados que mencionem um ensaio clínico, uma receita médica ou uma condição de saúde, pois os invasores costumam usar dados médicos violados para tornar as tentativas de phishing mais convincentes.

O que isso significa para você

Se você participou de um ensaio clínico, utiliza medicamentos de uma empresa como a Novo Nordisk ou tem qualquer relação com os produtos de saúde da Abbott, vale a pena permanecer alerta para as notificações oficiais de violação nas próximas semanas. Os detalhes sobre exatamente quais dados foram afetados e de que forma ainda estão surgindo, mas o padrão entre esses incidentes mostra que os dados de saúde e farmacêuticos continuam sendo um alvo de alto valor. Você não pode corrigir o software da Oracle sozinho nem proteger os sistemas internos da Abbott, mas pode controlar como reage quando descobre que suas informações podem ter sido envolvidas.

Principais pontos a lembrar

  • Confirme se você foi notificado diretamente pela Abbott, Novo Nordisk, NAIC ou alguma organização afiliada sobre essa violação.
  • Monitore atentamente os demonstrativos médicos e de seguro nos próximos meses em busca de atividades desconhecidas.
  • Considere um bloqueio de crédito ou um alerta de fraude se dados financeiros estiverem entre os registros expostos.
  • Mantenha-se cauteloso com tentativas de phishing relacionadas à saúde que façam referência a tratamentos específicos ou participação em ensaios.
  • Reveja como outros incidentes de dados de saúde, como a violação da Hims & Hers, foram tratados para entender quais medidas de proteção os pacientes afetados devem esperar.