В центре истории об утечке данных пациентов Oracle Health — ручное вторжение, в котором использовались украденные учётные данные, а не вредоносное ПО. Согласно отчёту компании по безопасности Rescana, атака на системы Oracle Health (ранее Cerner) предположительно скомпрометировала почти 20 миллионов записей пациентов примерно в 80 больницах США. Эти детали — полезное напоминание о том, что действующие имя пользователя и пароль могут быть опаснее эксплойта.

В этом материале мы разберём, что, по сообщениям, было похищено, как злоумышленник получил доступ и какие практические шаги могут предпринять пациенты и обычные пользователи прямо сейчас.

Какие данные были скомпрометированы при утечке Oracle Health

Согласно отчёту Rescana, злоумышленник выкачал большие объёмы электронной защищённой медицинской информации (ePHI). Среди названных категорий:

  • Имена
  • Номера социального страхования
  • Номера медицинских карт
  • Диагнозы и назначенные лекарства
  • Результаты анализов
  • Медицинские изображения
  • Имена лечащих врачей

Именно это сочетание имеет значение. Номер социального страхования сам по себе — серьёзная проблема, но в паре с диагнозами, лекарствами и именем лечащего врача он даёт преступнику детальный профиль. Медицинские данные нельзя перевыпустить, как номер кредитной карты, поэтому риск может сохраняться годами.

По сообщениям, украденные данные использовались в попытке вымогательства: злоумышленник требовал выкуп. О более широком масштабе инцидента читайте в нашем предыдущем материале: Утечка данных Oracle Health, по сообщениям, затронула 20 миллионов человек. Эта цифра взята из публикаций, а не из единого подтверждённого подсчёта, поэтому к точному числу стоит относиться с осторожностью.

Как украденные учётные данные обошли защиту без вредоносного ПО

Одна из самых примечательных находок — то, чего следователи не увидели. Согласно отчёту, нет свидетельств развёртывания вредоносного ПО, программ-вымогателей или автоматизированных инструментов. Атака была ручной и опиралась исключительно на кражу учётных данных и прямой доступ к серверам.

Именно поэтому такое вторжение трудно поймать. Средства безопасности обычно ищут вредоносные файлы, необычные процессы или известные шаблоны атак. Человек, входящий в систему с настоящими учётными данными, на первый взгляд выглядит как авторизованный пользователь. Межсетевые экраны и другие средства периметровой защиты созданы, чтобы не пускать посторонних, но они мало что могут противопоставить тому, кто входит с действующим ключом.

Эта схема не уникальна для здравоохранения. Другие недавние инциденты в наших материалах указывают на ту же тему — доступ как слабое звено, включая утечку в Novo Nordisk, связанную с эксплуатированными токенами GitHub. Разные компании, разные детали, но общая нить в том, что украденные материалы доступа могут открыть двери, которые технические средства защиты считают закрытыми.

Для организаций уроки хорошо известны: внедряйте многофакторную аутентификацию на всех удалённых и административных путях, выводите из эксплуатации устаревшие системы или тщательно изолируйте их, следите за необычными входами и ограничивайте, к чему может получить доступ каждая отдельная учётная запись. В уведомлениях некоторых больниц затронутая среда описывается как устаревшие системы Cerner, что подчёркивает, почему старая инфраструктура заслуживает дополнительного внимания.

Что делать пострадавшим пациентам прямо сейчас

Если ваша больница или медицинская организация использует системы Oracle Health или Cerner, вы можете получить уведомление по почте или электронной почте. Вот разумный порядок действий.

  1. Внимательно прочитайте любое уведомление об утечке. В нём должно быть объяснено, что было похищено, и может предлагаться бесплатный мониторинг кредитной истории или защита личности. Воспользуйтесь этим, если предложат.
  2. Убедитесь, что уведомления подлинные. Мошенники часто эксплуатируют новости об утечках. Свяжитесь с вашей медицинской организацией по телефону с её официального сайта, а не из неожиданного сообщения.
  3. Заморозьте свою кредитную историю. Заморозка в трёх крупных кредитных бюро бесплатна и блокирует большинство попыток открыть новые счета на ваше имя. Вы можете временно снять её, когда вам понадобится кредит.
  4. Проверяйте выписки страховой. Изучайте формы объяснения выплат на услуги, которые вы не получали. Мошенничество с медицинской идентичностью может проявиться там в первую очередь.
  5. Следите за сообщениями в стиле вымогательства. Если незнакомец упоминает ваш диагноз или лекарства, не платите и не отвечайте. Сообщите об этом вашей медицинской организации и рассмотрите возможность обращения в правоохранительные органы.

Защита ваших логинов в медицинских порталах и аккаунтах

Поскольку в этом случае точкой входа были учётные данные, ваши собственные логины стоит усилить, особенно для пациентских порталов, электронной почты и всего, что связано со страховкой.

  • Используйте уникальный пароль для каждого аккаунта. Менеджер паролей делает это реалистичным. Именно повторное использование превращает одну утечку во множество.
  • Включите многофакторную аутентификацию. Приложение-аутентификатор или аппаратный ключ надёжнее SMS-кодов, где это доступно.
  • Сначала защитите электронную почту. Ваш почтовый ящик — путь сброса почти для всего остального.
  • Остерегайтесь фишинга. Письма и сообщения на тему утечек часто подталкивают вас «подтвердить» вход. Вместо этого перейдите на сайт напрямую.
  • Избегайте публичного Wi-Fi для чувствительных входов или используйте надёжный VPN, если это необходимо. VPN защищает трафик в пути, но он не предотвратил бы утечку на серверах провайдера.

Здравоохранение неоднократно становится целью. Наш материал об атаках, связываемых с ShinyHunters, затронувших Abbott и NAIC, показывает, как группы вымогателей охотятся за чувствительными медицинскими данными по всему сектору.

Что это значит для вас

Вы не можете контролировать, как подрядчик больницы хранит ваши записи, но можете ограничить ущерб, если они утекут. Основная идея — сделать украденные данные менее полезными: заморозьте кредитную историю, чтобы ваш номер социального страхования не мог легко открывать новые счета, и используйте уникальные пароли с MFA, чтобы один украденный логин не открывал другие. Оставайтесь внимательны к сообщениям, в которых упоминаются ваши медицинские данные, потому что вымогательство и фишинг часто следуют за такими утечками.

Ключевые выводы

  • Сообщаемое вторжение в Oracle Health было ручным и основанным на учётных данных, без свидетельств вредоносного ПО или программ-вымогателей.
  • Скомпрометированные данные, по сообщениям, включают номера социального страхования, диагнозы, лекарства, результаты анализов и медицинские изображения.
  • Проверьте любое уведомление об утечке, заморозьте кредитную историю и следите за выписками страховой.
  • Используйте уникальные пароли и MFA на порталах и в электронной почте.

Чтобы увидеть более широкую картину истории об утечке данных пациентов Oracle Health, прочитайте наш материал о цифре в 20 миллионов человек, а затем уделите несколько минут сегодня, чтобы защитить собственные аккаунты.