Un Gigant al Diagnosticării Cancerului Devine Cea Mai Recentă Țintă a ShinyHunters

Grupul de extorcare ShinyHunters a publicat un set de date conținând aproximativ 10,9 milioane de adrese de email furate de la o mare companie de diagnosticare a cancerului, după ce compania din domeniul medical ar fi refuzat să plătească o răscumpărare. Datele scurse includ informații personale legate de pacienți, clienți și serviciile medicale pe care aceștia le-au folosit, stârnind noi îngrijorări cu privire la modul în care detaliile medicale sensibile ajung să circule pe forumurile infracționale. Cercetătorii în securitate au legat breșa de Exact Sciences, un furnizor de servicii de diagnosticare a cancerului, deși amploarea exactă a persoanelor afectate este încă în curs de evaluare.

Ceea ce face acest incident remarcabil nu este doar dimensiunea scurgerii de date. Este metoda pe care ShinyHunters a folosit-o pentru a pătrunde în primul rând: nu au exploatat o defecțiune software și nici nu au spart un firewall. Au dat un telefon.

Cum a Transformat Vishing-ul Angajații în Complici Fără Voie

Potrivit relatărilor, ShinyHunters a sunat angajații companiei de diagnosticare și a folosit inginerie socială, cunoscută sub numele de vishing sau phishing vocal, pentru a convinge personalul să predea credențiale de acces sau să aprobe modificări ale conturilor. Odată intrați, atacatorii au putut extrage o mare cantitate de date înainte ca firma sau echipa sa de securitate să poată opri intruziunea.

Aceasta nu este o tactică izolată pentru acest grup. ShinyHunters a folosit același scenariu împotriva altor organizații mari. Breșa de date ADT a expus aproximativ 10 milioane de înregistrări după ce atacatorii au folosit o inginerie socială aproape identică pentru a păcăli angajații să le acorde acces, iar breșa Charter Communications a afectat 4,9 milioane de înregistrări prin aceeași metodă. În ambele cazuri, slăbiciunea nu a fost o vulnerabilitate tehnică, ci una umană: un angajat la telefon care a crezut că vorbește cu cineva legitim.

Acest tipar contează pentru modul în care organizațiile ar trebui să se gândească la apărare. Atacurile de tip vishing reușesc pentru că vizează încrederea și urgența, mai degrabă decât codul. Un apelant convingător care pretinde că este de la suportul IT, un furnizor sau un manager poate adesea să ajungă mai departe decât un exploit sofisticat, mai ales când personalul nu a fost instruit să verifice cererile neobișnuite printr-un al doilea canal.

Ce A Fost Expus și De Ce Contează Unghiul Extorcării

Setul de date publicat conține, conform relatărilor, aproximativ 10,9 milioane de adrese de email unice, împreună cu alte informații personale și legate de sănătate asociate pacienților și clienților companiei de diagnosticare. Deoarece compania pare să fi refuzat să plătească, ShinyHunters a publicat datele în mod deschis, mai degrabă decât în liniște, o mișcare pe care grupul a încadrat-o drept pedeapsă, afirmând că firma „ar fi trebuit să plătească răscumpărarea”.

Acest model de extorcare urmată de scurgerea datelor a devenit semnătura ShinyHunters. Oglindește ceea ce s-a întâmplat după breșa de date Zara, unde datele furate ale clienților au fost legate de același grup care a operat printr-un compromis al unui furnizor terț. Firul comun în toate aceste incidente este că atacatorii rareori au nevoie să pătrundă direct în sistemele centrale ale unei companii. Aceștia găsesc un punct de intrare mai ușor, fie că este un furnizor, un angajat al unui centru de apeluri sau un birou de suport, și îl folosesc ca punct de sprijin.

Pentru breșele legate de domeniul medical în mod specific, miza este mai mare decât într-o scurgere tipică din retail. Adresele de email asociate cu informații de diagnostic sau tratament pot fi folosite pentru phishing direcționat, fraudă de asigurări sau pur și simplu expunerea unui istoric medical sensibil pe care oamenii nu s-au așteptat niciodată să devină public.

Ce Înseamnă Acest Lucru Pentru Tine

Dacă ai folosit vreodată servicii de la un furnizor de diagnosticare a cancerului, în special unul legat de acest incident, merită să verifici dacă adresa ta de email apare în serviciile de notificare a breșelor și să fii atent la activități neobișnuite ale contului. Chiar dacă dosarele tale medicale specifice nu au făcut parte din setul de date scurs, faptul că adresa ta de email este expusă alături de numele unui furnizor de servicii medicale te poate face o țintă pentru emailuri de phishing concepute să arate ca niște comunicări medicale oficiale.

Mai larg, această breșă este un memento că protecția datelor nu înseamnă doar firewall-uri și criptare. Este și despre cât de bine își instruiește o organizație personalul pentru a recunoaște ingineria socială. Companiile care gestionează date sensibile de sănătate sunt ținte atractive tocmai pentru că informațiile au valoare pe termen lung și pentru că un singur apel telefonic reușit poate debloca un acces pentru a cărui securizare a fost nevoie de ani întregi.

Concluzii Practice

  • Verifică dacă adresa ta de email a apărut în această breșă sau în unele conexe folosind un serviciu reputabil de verificare a breșelor și schimbă parolele pentru orice conturi asociate cu acea adresă.
  • Fii sceptic față de emailurile sau apelurile nesolicitate care fac referire la programări medicale, rezultate ale testelor sau detalii de facturare, mai ales dacă îți cer să dai click pe un link sau să confirmi informații personale.
  • Activează autentificarea multi-factor pe orice portal medical sau cont de pacient pe care îl folosești, deoarece aceasta reduce daunele chiar dacă credențialele sunt compromise.
  • Dacă interacționezi cu organizații care gestionează date sensibile, întreabă ce pași de verificare folosesc intern înainte de a acorda acces la cont prin telefon, deoarece rezistența la vishing depinde adesea de politici, nu doar de tehnologie.

După cum arată tiparul ShinyHunters, breșa de la compania de diagnosticare a cancerului nu este doar o poveste despre eșecul unei singure companii. Este un semnal că ingineria socială rămâne unul dintre cele mai eficiente instrumente din arsenalul unui hacker și că vigilența atât din partea organizațiilor, cât și a indivizilor, este în continuare cea mai bună apărare disponibilă.