Медицинский гигант присоединяется к волне вымогательства

McKesson, одна из крупнейших компаний мира, работающих с медицинскими данными, раскрыла информацию о масштабной утечке после того, как группа вымогателей заявила о краже сотен миллионов записей из её облачных систем. Согласно раскрытию, похищенные данные, как сообщается, включают идентификаторы пациентов, медицинские сведения, переписку врачей и пациентов, а также записи, связанные с неизлечимыми заболеваниями и причинами смерти. По сообщениям, злоумышленники получили доступ, выманив у сотрудников учётные данные единого входа (SSO) с помощью фишинга, после чего потребовали выкуп в размере $55 млн. McKesson отказалась платить.

Масштаб и чувствительность затронутых данных делают этот инцидент одним из самых тревожных в медицинском секторе за последнее время. В отличие от утечек, ограниченных именами и номерами счетов, эта, по сообщениям, затрагивает самые интимные категории личной информации: приватные медицинские коммуникации и записи, связанные с концом жизни. Это различие имеет огромное значение для людей, чьи данные были раскрыты, поскольку такую информацию нельзя сбросить, как пароль, или заменить, как кредитную карту.

Почему фишинг SSO продолжает работать

Описанный в этом инциденте метод атаки — фишинг учётных данных единого входа сотрудников для доступа к облачным системам — не является новой техникой, но остаётся разрушительно эффективным. Системы SSO созданы для упрощения доступа: один набор учётных данных открывает доступ к множеству внутренних инструментов и облачных платформ. Именно это удобство делает их привлекательной целью: одна успешная фишинговая атака на одного сотрудника потенциально может открыть доступ к системам, содержащим сотни миллионов записей.

Эта схема кражи учётных данных как точки входа не уникальна для банд вымогателей. Операторы, связанные с государствами, использовали схожие тактики для доступа к чувствительным системам, как видно из недавних сообщений о заявлениях о том, что западное вредоносное ПО нацеливалось на телефоны российских чиновников и предупреждении Сингапура о APT-атаках, связанных с государствами, на национальную инфраструктуру. Независимо от того, является ли злоумышленник преступной группой вымогателей или государственным подразделением, основная уязвимость часто одна и та же: один скомпрометированный логин может привести к масштабному раскрытию данных.

Конфиденциальность при краже медицинских данных: что на кону

То, что отличает этот инцидент от типичных корпоративных утечек, — это характер предположительно похищенных данных. Финансовую информацию можно отслеживать и замораживать. Медицинские сведения, разговоры врачей и пациентов, а также записи, документирующие неизлечимые болезни или причины смерти, нельзя изменить или перевыпустить. Если эти записи действительно были похищены в заявленном масштабе, пострадавшие люди столкнутся с долгосрочным нарушением конфиденциальности, не имеющим простого решения.

Есть также вопрос давления. Требования выкупа, построенные вокруг медицинских данных и данных о конце жизни, особенно принудительны, поскольку угроза заключается не только в финансовых потерях, но и в потенциальном публичном раскрытии самых приватных моментов жизни человека или горя семьи. Решение McKesson не платить $55 млн следует схеме, которую рекомендуют многие эксперты по безопасности и правоохранительные органы, поскольку выплата не гарантирует удаления данных и может стимулировать дальнейшие атаки. Но отказ платить также означает, что похищенные данные могут всё равно всплыть публично или быть проданы, оставляя пострадавших без особого контроля над тем, что произойдёт дальше.

Что это значит для вас

Если вы когда-либо взаимодействовали с медицинской сетью McKesson — как пациент, поставщик или организация-партнёр — эта утечка напоминает, что утечки медицинских данных имеют последствия, выходящие далеко за пределы обычного сброса пароля. Следите за официальными уведомлениями об утечке, которые часто требуются по закону при участии персональных медицинских данных, и серьёзно относитесь к любым сообщениям от McKesson или аффилированных медицинских провайдеров.

В более широком смысле этот инцидент подчёркивает, насколько современная защита данных зависит от защиты на уровне сотрудников, такой как обучение распознаванию фишинга и многофакторная аутентификация, поскольку, по сообщениям, одного украденного SSO-логина оказалось достаточно, чтобы раскрыть записи, связанные с одними из самых чувствительных частей медицинской истории людей.

Практические выводы

  • Следите за официальными уведомлениями об утечке от McKesson или любого связанного медицинского провайдера и внимательно их читайте, а не отмахивайтесь как от рутинных.
  • Будьте бдительны к фишинговым атакам, ссылающимся на эту утечку; злоумышленники часто используют освещение крупных инцидентов в новостях для запуска последующих мошеннических схем.
  • Если вы получите предложения о защите личности или мониторинге кредитной истории, связанные с этой утечкой, рассмотрите возможность их принятия, но убедитесь, что предложение исходит непосредственно от McKesson или проверенного партнёра.
  • Используйте уникальные надёжные пароли и включите многофакторную аутентификацию на всех контролируемых вами порталах медицинских учреждений, поскольку кража учётных данных остаётся самой распространённой точкой входа в подобных инцидентах.
  • Следите за тем, как медицинские организации реагируют на крупномасштабные попытки вымогательства, поскольку исход этого дела может повлиять на то, как другие компании будут обрабатывать аналогичные требования выкупа в будущем.

Утечка данных McKesson — яркий пример того, как фишинг одного набора учётных данных может раскрыть глубоко личную медицинскую информацию в огромных масштабах. По мере того как появляется всё больше подобных инцидентов, бдительность в отношении уведомлений об утечках и соблюдение строгих мер безопасности аккаунтов остаются наиболее практичной защитой, доступной отдельным лицам.