Две утечки в здравоохранении, одна плохая неделя для данных пациентов

Свежий обзор инцидентов безопасности, составленный Secret CISO, показывает, насколько уязвимыми остаются организации здравоохранения перед кибератаками с целью вымогательства. Среди главных событий: утечка в OnePoint Patient Care, которая, по сообщениям, затронула 800 000 пациентов хосписа, и заявленная попытка вымогательства данных объёмом 1,3 терабайта, нацеленная на фармацевтического гиганта Novo Nordisk.

Инцидент в OnePoint Patient Care особенно тревожен из-за того, что именно было раскрыто. Согласно сообщениям, скомпрометированные записи объединяют медицинскую информацию, данные о страховании и идентификационные данные — именно та комбинация, которая делает утечки в хосписах и смежных с ними учреждениях настолько разрушительными. Группа INC Ransom взяла на себя ответственность за атаку, позиционируя её как одно из наиболее значительных событий утечки данных в сфере здравоохранения, о которых сообщалось в этом месяце.

Отдельно Novo Nordisk столкнулась с попыткой вымогательства, связанной с данными объёмом, по сообщениям, 1,3 ТБ. Хотя полные подробности о том, что было похищено, остаются ограниченными в публичных сообщениях, один только масштаб указывает на тот тип крупномасштабной кражи данных, который стал обычным явлением в кампаниях программ-вымогателей с двойным вымогательством, где злоумышленники как шифруют системы, так и угрожают утечкой украденных файлов, если им не заплатят.

Почему данные хосписов и фармкомпаний — главная цель

Медицинские записи ценны для злоумышленников именно потому, что они редко существуют отдельно. Файл пациента хосписа обычно включает клиническую историю, страховые идентификаторы и персональные идентификационные данные — всё в одном месте. Такая комбинация позволяет преступникам пытаться совершать страховое мошенничество, кражу личных данных и целевые фишинговые кампании, используя детали, которые выглядят законными, потому что они таковыми и являются.

Это не изолированная закономерность. Группы программ-вымогателей всё чаще сосредотачиваются на поставщиках медицинских услуг и связанных с ними сервисах, потому что данные конфиденциальны, операционные ставки высоки, а организации часто чувствуют давление, чтобы заплатить быстро и избежать нарушения ухода за пациентами. Федеральные агентства неоднократно отмечали эту тенденцию; совместные предупреждения об угрозах, таких как программа-вымогатель Gunra, например, специально указывали на нацеленность на сектор здравоохранения и финансовый сектор как на растущую проблему. Связанный с этим разбор того же предупреждения отметил, насколько агрессивные тактики двойного вымогательства — кража данных до их шифрования — стали стандартной практикой в多个 операциях программ-вымогателей, а не только в тех, что названы в этом конкретном обзоре.

Редкий обвинительный приговор: приговор аффилированному лицу Conti

На фоне новостей об утечках в обзоре также сообщалось о конкретном юридическом результате: суд США приговорил гражданина Украины к четырём годам тюремного заключения за его роль в атаках программы-вымогателя Conti. Conti была одной из самых продуктивных и разрушительных операций программ-вымогателей за последние несколько лет, вымогая средства у большого числа организаций, прежде чем её инфраструктура была нарушена. Приговоры, напрямую связанные с этой группировкой, были редкими, что делает это осуждение заметным, даже если роль этого человека была лишь частью гораздо более крупного преступного предприятия.

Это дело напоминает, что правоохранительные действия против операторов программ-вымогателей действительно происходят, даже спустя годы после атаки, но они редко происходят в том масштабе или с той скоростью, которые необходимы, чтобы предотвратить новые утечки в промежутке. Уязвимости нулевого дня в Windows, активно эксплуатируемые, также отмеченные в том же обзоре, подчёркивают, что злоумышленники продолжают находить новые точки входа, пока старые дела продвигаются через суды.

Что это значит для вас

Если вы или член вашей семьи взаимодействовали с хосписом, страховой компанией или фармацевтическим сервисом, связанным с этими инцидентами, стоит отнестись к своим медицинским и страховым записям как к потенциально раскрытым. Утечки медицинских данных, подобные этим, часто не приводят к немедленному финансовому мошенничеству, но украденная медицинская и идентификационная информация может циркулировать месяцами или годами, прежде чем будет использована неправомерно.

Для обычных пользователей несколько практических привычек имеют большое значение: проверяйте страховые выписки на предмет незнакомых требований, следите за фишинговыми письмами, ссылающимися на реальных медицинских поставщиков, и используйте уникальные пароли для медицинских порталов. При доступе к конфиденциальным медицинским аккаунтам в публичных или общих сетях VPN добавляет уровень защиты, шифруя ваше соединение, хотя он не предотвратит утечку на стороне поставщика. Настоящая защита от инцидентов, подобных утечке в OnePoint Patient Care, должна исходить от организаций, владеющих данными, а не только от людей, чьи данные это.

Ключевые выводы

  • Проверьте уведомления об утечках, если вы недавно пользовались услугами хосписа, аптеки или связанных медицинских сервисов, и читайте их внимательно, а не по диагонали.
  • Периодически запрашивайте копию своих медицинских записей и выписок о выплатах по страховке, чтобы своевременно выявлять несанкционированную активность.
  • Используйте надёжные уникальные учётные данные на каждом медицинском портале и включайте многофакторную аутентификацию там, где она предлагается.
  • Относитесь к заявлениям групп программ-вымогателей с осторожностью, но не отвергайте их; проверка требует времени, но лежащая в основе утечка часто реальна.
  • Помните, что приговоры, подобные приговору аффилированному лицу Conti, показывают, что ответственность возможна, но предотвращение по-прежнему зависит от практик безопасности организаций, которым вы доверяете свои данные.