O intruziune manuală care s-a bazat pe credențiale furate, nu pe malware, se află în centrul poveștii despre breșa de date Oracle Health și înregistrările pacienților. Potrivit unui raport al firmei de securitate Rescana, atacul asupra sistemelor Oracle Health (fostul Cerner) ar fi expus aproape 20 de milioane de înregistrări ale pacienților din aproximativ 80 de spitale din SUA. Detaliile sunt o reamintire utilă că un nume de utilizator și o parolă valide pot fi mai periculoase decât un exploit.

Acest articol parcurge ce s-a luat, potrivit rapoartelor, cum a intrat atacatorul și pașii practici pe care pacienții și utilizatorii obișnuiți îi pot face acum.

Ce date au fost expuse în breșa Oracle Health

Conform raportului Rescana, atacatorul a exfiltrat volume mari de informații electronice protejate privind sănătatea (ePHI). Categoriile menționate includ:

  • Nume
  • Numere de securitate socială
  • Numere de dosar medical
  • Diagnostice și medicamente
  • Rezultate ale testelor
  • Imagini medicale
  • Numele medicilor

Această combinație contează. Un număr de securitate socială singur este o problemă serioasă, dar împreună cu diagnostice, medicamente și numele unui medic curant, îi oferă unui infractor un profil detaliat. Datele de sănătate nu pot fi reemise ca un număr de card de credit, așa că riscul poate dura ani de zile.

Datele furate ar fi fost folosite într-o tentativă de extorcare, atacatorul cerând o răscumpărare. Pentru amploarea mai largă a incidentului, consultați articolul nostru anterior: Breșa de date Oracle Health ar fi afectat 20 de milioane de persoane. Cifra provine din relatări, nu dintr-un singur număr confirmat, așa că tratați numărul exact cu o oarecare prudență.

Cum au ocolit credențialele furate apărarea fără malware

Una dintre cele mai notabile constatări este ceea ce investigatorii nu au văzut. Potrivit raportului, nu există dovezi de implementare de malware, ransomware sau instrumente automatizate. Atacul a fost manual, bazându-se exclusiv pe furtul de credențiale și accesul direct la servere.

De aceea acest tip de intruziune este greu de detectat. Instrumentele de securitate caută adesea fișiere rău intenționate, procese neobișnuite sau modele de atac cunoscute. O persoană care se autentifică cu credențiale reale pare, la prima vedere, un utilizator autorizat. Firewall-urile și alte apărări perimetrale sunt construite să țină străinii afară, dar au puține de spus despre cineva care intră cu o cheie validă.

Tiparul nu este unic în domeniul sănătății. Alte incidente recente din acoperirea noastră indică aceeași temă a accesului ca verigă slabă, inclusiv breșa Novo Nordisk legată de tokenuri GitHub exploatate. Companii diferite, detalii diferite, dar firul comun este că materialele de acces furate pot deschide uși pe care apărarea tehnică le presupune închise.

Pentru organizații, lecțiile sunt bine cunoscute: impuneți autentificarea multi-factor pe fiecare cale de acces la distanță și administrativă, retrageți sistemele legacy sau izolați-le cu atenție, monitorizați autentificările neobișnuite și limitați la ce poate ajunge fiecare cont individual. Notificările de la unele spitale descriu mediul afectat ca sisteme Cerner legacy, ceea ce subliniază de ce infrastructura mai veche merită o scrutină suplimentară.

Ce ar trebui să facă acum pacienții afectați

Dacă spitalul sau furnizorul dumneavoastră folosește sisteme Oracle Health sau Cerner, este posibil să primiți o notificare prin poștă sau e-mail. Iată o ordine logică a operațiunilor.

  1. Citiți cu atenție orice notificare de breșă. Ar trebui să explice ce s-a luat și poate oferi monitorizare gratuită a creditului sau protecție a identității. Folosiți-o dacă este oferită.
  2. Confirmați că notificările sunt reale. Escrocii exploatează adesea știrile despre breșe. Contactați furnizorul folosind un număr de telefon de pe site-ul său oficial, nu dintr-un mesaj neașteptat.
  3. Blocați-vă creditul. O blocare la cele trei mari birouri de credit este gratuită și blochează majoritatea încercărilor de a deschide conturi noi în numele dumneavoastră. O puteți ridica temporar când aveți nevoie de credit.
  4. Verificați extrasele de asigurare. Uitați-vă la formularele de explicație a beneficiilor pentru servicii pe care nu le-ați primit. Furtul de identitate medicală poate apărea acolo mai întâi.
  5. Fiți atenți la mesajele de tip extorcare. Dacă un străin menționează diagnosticul sau medicamentele dumneavoastră, nu plătiți și nu răspundeți. Raportați-l furnizorului dumneavoastră și luați în considerare raportarea către autoritățile de aplicare a legii.

Securizarea autentificărilor la portalul de sănătate și la conturi

Deoarece credențialele au fost punctul de intrare în acest caz, propriile autentificări merită întărite, în special pentru portalurile pacienților, e-mail și orice este legat de asigurare.

  • Folosiți o parolă unică pentru fiecare cont. Un manager de parole face acest lucru realist. Reutilizarea este ceea ce transformă o scurgere în multe.
  • Activați autentificarea multi-factor. O aplicație de autentificare sau o cheie hardware este mai puternică decât codurile SMS acolo unde este disponibilă.
  • Securizați-vă mai întâi e-mailul. Căsuța de e-mail este calea de resetare pentru aproape tot restul.
  • Fiți precauți cu phishingul. E-mailurile și mesajele text pe tema breșelor vă împing adesea să „verificați" o autentificare. Mergeți direct pe site.
  • Evitați Wi-Fi public pentru autentificări sensibile, sau folosiți un VPN de încredere dacă trebuie. Un VPN protejează traficul în tranzit, dar nu ar fi prevenit o breșă la serverele unui furnizor.

Domeniul sănătății a fost o țintă repetată. Reportajul nostru despre atacurile legate de ShinyHunters care implică Abbott și NAIC arată cum grupurile de extorcare urmăresc date sensibile legate de sănătate în întregul sector.

Ce înseamnă acest lucru pentru dumneavoastră

Nu puteți controla modul în care furnizorul unui spital vă stochează înregistrările, dar puteți limita daunele dacă acestea se scurg. Ideea centrală este să faceți datele furate mai puțin utile: blocați-vă creditul astfel încât numărul dumneavoastră de securitate socială să nu poată deschide cu ușurință conturi noi și folosiți parole unice cu MFA astfel încât o autentificare furată să nu le poată debloca pe altele. Rămâneți vigilenți la mesajele care menționează detaliile dumneavoastră de sănătate, deoarece extorcarea și phishingul urmează adesea breșe ca aceasta.

Concluzii cheie

  • Intruziunea raportată la Oracle Health a fost manuală și bazată pe credențiale, fără dovezi de malware sau ransomware.
  • Datele expuse includ, potrivit rapoartelor, numere de securitate socială, diagnostice, medicamente, rezultate ale testelor și imagini medicale.
  • Verificați orice notificare de breșă, blocați-vă creditul și monitorizați extrasele de asigurare.
  • Folosiți parole unice și MFA pe portaluri și e-mail.

Pentru imaginea de ansamblu asupra poveștii despre breșa de date Oracle Health și înregistrările pacienților, citiți acoperirea noastră despre cifra de 20 de milioane de persoane, apoi acordați-vă câteva minute astăzi pentru a vă securiza propriile conturi.