Технологическая компания из сферы здравоохранения подтверждает длительный несанкционированный доступ

CareCloud, компания, предоставляющая услуги электронных медицинских карт поставщикам медицинских услуг, начала официально уведомлять сотни тысяч пациентов о том, что их медицинские данные были украдены в результате взлома, произошедшего ранее в этом году. Согласно заявлению компании, хакеры имели доступ к одному из её хранилищ данных электронных медицинских карт как минимум шесть дней, в период с 10 по 16 марта, прежде чем вторжение было обнаружено и остановлено.

Уведомления приходят спустя несколько месяцев после самого инцидента, и такая задержка типична для утечек в сфере здравоохранения, поскольку компаниям обычно требуется время для расследования масштабов несанкционированного доступа, работы с экспертами по кибербезопасности и подготовки юридических уведомлений, прежде чем обращаться к пострадавшим. Однако для пациентов эта задержка означает, что их личная медицинская информация могла циркулировать или находиться под угрозой в течение длительного времени до того, как им вообще сообщили об этом.

Необычный поворот: хакер, поделившийся доказательствами

Этот инцидент выделяется на фоне других утечек в сфере здравоохранения способом, которым злоумышленник связался с CareCloud. Компания сообщила, что хакер взял на себя ответственность за вторжение и, что примечательно, предоставил образцы украденных данных непосредственно компании вместе с требованием выкупа, чтобы предотвратить публикацию информации в сети. Передача образцов данных как средства давления не является стандартной практикой для программ-вымогателей или групп вымогателей, которые чаще угрожают опубликовать украденные файлы, не предоставляя доказательств заранее. Эта деталь говорит о том, что злоумышленник хотел быстро установить достоверность, вероятно, чтобы заставить CareCloud заплатить, а не рисковать затяжными переговорами.

Несмотря на это, ни одна известная группа вымогателей или хакерская группировка публично не взяла на себя ответственность за эту утечку. Такая неопределённость не редкость в современном ландшафте угроз, где одиночки, небольшие группы или аффилированные лица, действующие вне известных брендов программ-вымогателей, всё чаще проводят атаки, не заявляя о них на сайтах утечек, обычно используемых крупными киберпреступными операциями. Отсутствие публичного заявления не обязательно снижает серьёзность разглашения, но усложняет установление источника и мониторинг как для следователей, так и для пострадавших пациентов.

Эта рассылка уведомлений последовала за более ранним раскрытием информации в этом году, в котором CareCloud подтвердила, что хакеры получили доступ к медицинским записям пациентов, связанным с тем же широкомасштабным инцидентом безопасности. Направление уведомлений сотням тысяч человек представляет собой следующий этап этого процесса раскрытия, поскольку компания выясняет, чьи именно данные пострадали и какие категории информации были скомпрометированы.

Почему утечки медицинских данных несут повышенный риск

Электронные медицинские карты обычно содержат совокупность крайне конфиденциальной информации: имена, даты рождения, номера социального страхования, данные страховки, историю диагнозов и лечения, а иногда и платёжные или финансовые данные. В отличие от скомпрометированного пароля, такую информацию нельзя просто сбросить. Кража медицинских данных, страховое мошенничество и целевые фишинговые кампании — вполне реальные последствия, когда такой тип данных попадает в чужие руки, и последствия могут проявиться через месяцы или даже годы после первоначальной утечки.

Поставщики медицинских технологий, такие как CareCloud, находятся в особенно уязвимом положении, поскольку они обрабатывают и хранят данные от лица множества организаций-поставщиков услуг, а это означает, что одна утечка у одного поставщика может затронуть пациентов из множества различных клиник и больничных систем, которые никогда напрямую не взаимодействовали со скомпрометированной компанией. Как сообщалось ранее, масштаб утечки в CareCloud затронул миллионы записей пациентов в её клиентской базе, что подчёркивает, насколько концентрированным становится риск, когда такой большой объём медицинских данных проходит через небольшое число технологических провайдеров.

Что это значит для вас

Если вы получили или впоследствии получите письмо-уведомление от CareCloud, отнеситесь к нему серьёзно, даже если формулировки кажутся стандартными. Внимательно прочитайте письмо, чтобы понять, какие именно категории вашей информации были затронуты, поскольку не у каждого уведомлённого человека раскрыты одни и те же данные. Если были скомпрометированы номера социального страхования или страховые идентификаторы, подумайте о том, чтобы установить предупреждение о мошенничестве или заморозить кредит в крупнейших кредитных бюро. Внимательно проверяйте выписки по страховке и медицинские счета на предмет услуг, которые вы не узнаёте, поскольку кражу медицинских данных бывает сложнее обнаружить, чем обычное финансовое мошенничество. Будьте осторожны с любыми последующими электронными письмами, звонками или текстовыми сообщениями, якобы от CareCloud или вашего медицинского учреждения с просьбой подтвердить личные данные, так как уведомления об утечке часто используются мошенниками для фишинговых кампаний.

Ключевые выводы

Процесс уведомления CareCloud служит напоминанием о том, что утечки медицинских данных часто разворачиваются поэтапно: первоначальное вторжение, расследование и, наконец, уведомление, разделённые месяцами. Пациентам, затронутым этим инцидентом, следует внимательно изучить любые уведомительные письма, подписаться на предложенный мониторинг кредитоспособности, если он доступен, и сохранять бдительность в отношении подозрительных сообщений, ссылающихся на их медицинскую историю или страховую информацию. Поскольку организации здравоохранения продолжают полагаться на сторонних технологических партнёров для управления конфиденциальными данными, подобные инциденты подчёркивают, почему бдительность как со стороны компаний, так и со стороны пациентов остаётся критически важной ещё долгое время после обнаружения утечки.