Ce s-a întâmplat în breșa de securitate Craneware

Craneware, un furnizor de software de facturare medicală și gestionare a ciclului de venituri cu sediul în Marea Britanie, a confirmat că a suferit un atac cibernetic care a compromis datele angajaților și ale clienților. Compania colaborează cu peste 2.000 de spitale din SUA, ceea ce înseamnă că efectele acestui incident se extind cu mult dincolo de sediul central al Craneware din Scoția și ajung adânc în sistemele de sănătate americane care se bazează pe infrastructura sa de facturare.

Craneware a notificat FBI-ul și autoritățile de reglementare din Marea Britanie cu privire la breșă, un pas care semnalează atât gravitatea intruziunii, cât și implicațiile sale transfrontaliere. Fiind o companie care gestionează date financiare sensibile și date de facturare a pacienților pentru o mare parte a rețelei de spitale din SUA, orice compromitere a sistemelor sale ridică imediat întrebări pentru spitalele, pacienții și personalul ale căror informații ar fi putut trece prin platformele Craneware.

În acest moment, faptele confirmate sunt clare: atacatorii au accesat sistemele Craneware, datele angajaților și ale clienților au fost afectate, iar forțele de ordine și autoritățile de reglementare de pe ambele maluri ale Atlanticului sunt acum implicate. Ceea ce rămâne mai puțin clar este amploarea completă a înregistrărilor care au fost sustrase și câte persoane vor trebui în cele din urmă notificate.

Ce date au fost expuse și cine este afectat

Deoarece Craneware oferă software de facturare și nu îngrijire directă a pacienților, datele expuse includ probabil o combinație de înregistrări ale angajaților și informații ale clienților (din partea spitalelor) legate de relațiile de facturare pe care le gestionează Craneware. Având în vedere că platformele de facturare medicală procesează de obicei detalii financiare, informații de asigurare și înregistrări administrative alături de identificatori ai pacienților, acest tip de breșă prezintă același risc indirect pentru pacienți ca o breșă directă a unui spital, chiar dacă ținta inițială a fost un furnizor terț.

Aceasta este provocarea principală a breșelor de securitate care implică furnizori din domeniul sănătății: pacienții au rareori o relație directă cu companii precum Craneware, însă datele lor pot fi totuși implicate într-un incident deoarece furnizorul se află în mijlocul procesului de facturare și al ciclului de venituri. Cele peste 2.000 de spitale din SUA conectate la sistemele Craneware înseamnă că raza potențială de impact, în ceea ce privește instituțiile care ar putea fi nevoite să emită propriile notificări, este considerabilă, chiar dacă numărul de pacienți individuali confirmați în cele din urmă ca fiind afectați se dovedește a fi mai mic.

Acest tipar ar trebui să pară familiar. El reflectă îndeaproape ceea ce s-a întâmplat cu breșa de 192,7 milioane de înregistrări a Change Healthcare, unde o singură casă de compensare care gestionează tranzacții de facturare și asigurări pentru o mare parte a sistemului de sănătate din SUA a devenit punctul de cedare pentru un număr enorm de pacienți și furnizori din aval. Intermediarii de facturare, prin proiectare, se află la un punct de strangulare unde cantități uriașe de date sensibile trec prin infrastructura unui singur furnizor.

Cum să vă protejați datele medicale după o breșă a unui sistem de facturare

Dacă ați primit îngrijiri la un spital care colaborează cu Craneware sau pur și simplu doriți să fiți precaut având în vedere cât de frecvente au devenit aceste breșe din partea furnizorilor, există pași concreți pe care merită să-i faceți acum, mai degrabă decât să așteptați o scrisoare oficială de notificare.

În primul rând, urmăriți comunicările oficiale din partea spitalului sau a sistemului de sănătate, nu doar de la Craneware în sine. Spitalele sunt de obicei cele care vor emite notificări directe pacienților afectați, deoarece ele dețin relația reală de îngrijire. Fiți atenți la e-mailurile sau apelurile de tip phishing care fac referire la breșă, deoarece incidente ca acesta sunt frecvent exploatate de escroci care se dau drept spitale sau departamente de facturare.

În al doilea rând, luați în considerare plasarea unei alerte de fraudă sau a unei blocări a creditului la principalele birouri de credit, în cazul în care informațiile de facturare sau financiare ar fi putut fi implicate. Datele de facturare medicală includ adesea identificatori de asigurare și detalii de plată care pot fi utilizate abuziv pentru fraude financiare, nu doar pentru furtul de identitate medicală.

În al treilea rând, înscrieți-vă la monitorizarea creditului dacă aceasta este oferită ca parte a răspunsului la breșă și verificați periodic rapoartele de credit chiar dacă nu este. Combinarea monitorizării creditului cu o igienă atentă a conturilor, cum ar fi parole unice pentru portalurile pacienților și activarea autentificării cu doi factori acolo unde este disponibilă, reduce șansa ca informațiile de autentificare furate să ducă la preluări suplimentare ale conturilor.

În cele din urmă, atunci când accesați portaluri pentru pacienți, conturi de facturare sau site-uri de asigurări din rețele publice sau partajate, utilizarea unui VPN adaugă un strat de protecție împotriva interceptării, lucru deosebit de util în timp ce vă monitorizați conturile mai atent în săptămânile următoare unei notificări de breșă.

De ce infrastructura de facturare medicală continuă să fie atacată

Sistemele de facturare medicală au devenit o țintă atractivă tocmai pentru că se află la intersecția datelor financiare, a informațiilor de asigurare și a înregistrărilor pacienților, toate procesate la scară mare pentru sute sau mii de instituții client simultan. O breșă reușită la un singur furnizor poate produce date legate de zeci sau sute de spitale simultan, făcând aceste companii ținte disproporționat de valoroase în comparație cu atacarea individuală a spitalelor, unul câte unul.

Incidentul Craneware, urmând același scenariu observat în alte breșe la scară largă ale sistemelor de facturare și compensare, subliniază faptul că vulnerabilitatea nu constă neapărat în poziția de securitate a unui spital individual. Este vorba de infrastructura partajată care conectează mii de instituții la un număr mic de furnizori, creând un risc concentrat pe care atacatorii au învățat să îl exploateze în mod repetat.

Ce înseamnă asta pentru dvs.

Dacă ați beneficiat de îngrijiri spitalicești în SUA în ultimii ani, există o șansă rezonabilă ca datele dvs. de facturare să fi trecut la un moment dat printr-un sistem precum cel al Craneware. Această breșă nu înseamnă neapărat că înregistrările dvs. specifice au fost furate, dar este un semnal pentru a vă întări, oricum, propriile apărări. Breșa de date Craneware în facturarea medicală este un memento că pacienții au adesea o vizibilitate redusă asupra furnizorilor terți care le gestionează informațiile, ceea ce face ca vigilența personală, nu doar încrederea în securitatea instituțională, să fie o parte importantă a protejării datelor dvs.

Concluzii aplicabile

  • Urmăriți notificările oficiale din partea spitalului sau a sistemului dvs. de sănătate referitoare la breșa Craneware și verificați orice comunicare prin canale oficiale înainte de a da click pe linkuri.
  • Plasați o alertă de fraudă sau o blocare a creditului dacă suspectați că datele de facturare sau financiare ar fi putut fi expuse.
  • Înscrieți-vă la monitorizarea creditului și revizuiți rapoartele de credit în lunile următoare.
  • Folosiți parole puternice și unice și autentificare cu doi factori pentru toate portalurile de pacienți și conturile de facturare.
  • Utilizați un VPN atunci când accesați conturi sensibile de sănătate în rețele Wi-Fi publice sau partajate.