В центре истории об утечке данных пациентов Oracle Health — ручное вторжение, в котором использовались украденные учётные данные, а не вредоносное ПО. Согласно отчёту компании по безопасности Rescana, атака на системы Oracle Health (ранее Cerner) предположительно скомпрометировала почти 20 миллионов записей пациентов примерно в 80 больницах США. Эти детали — полезное напоминание о том, что действующие имя пользователя и пароль могут быть опаснее эксплойта.
В этом материале мы разберём, что, по сообщениям, было похищено, как злоумышленник получил доступ и какие практические шаги могут предпринять пациенты и обычные пользователи прямо сейчас.
Какие данные были скомпрометированы при утечке Oracle Health
Согласно отчёту Rescana, злоумышленник выкачал большие объёмы электронной защищённой медицинской информации (ePHI). Среди названных категорий:
- Имена
- Номера социального страхования
- Номера медицинских карт
- Диагнозы и назначенные лекарства
- Результаты анализов
- Медицинские изображения
- Имена лечащих врачей
Именно это сочетание имеет значение. Номер социального страхования сам по себе — серьёзная проблема, но в паре с диагнозами, лекарствами и именем лечащего врача он даёт преступнику детальный профиль. Медицинские данные нельзя перевыпустить, как номер кредитной карты, поэтому риск может сохраняться годами.
По сообщениям, украденные данные использовались в попытке вымогательства: злоумышленник требовал выкуп. О более широком масштабе инцидента читайте в нашем предыдущем материале: Утечка данных Oracle Health, по сообщениям, затронула 20 миллионов человек. Эта цифра взята из публикаций, а не из единого подтверждённого подсчёта, поэтому к точному числу стоит относиться с осторожностью.
Как украденные учётные данные обошли защиту без вредоносного ПО
Одна из самых примечательных находок — то, чего следователи не увидели. Согласно отчёту, нет свидетельств развёртывания вредоносного ПО, программ-вымогателей или автоматизированных инструментов. Атака была ручной и опиралась исключительно на кражу учётных данных и прямой доступ к серверам.
Именно поэтому такое вторжение трудно поймать. Средства безопасности обычно ищут вредоносные файлы, необычные процессы или известные шаблоны атак. Человек, входящий в систему с настоящими учётными данными, на первый взгляд выглядит как авторизованный пользователь. Межсетевые экраны и другие средства периметровой защиты созданы, чтобы не пускать посторонних, но они мало что могут противопоставить тому, кто входит с действующим ключом.
Эта схема не уникальна для здравоохранения. Другие недавние инциденты в наших материалах указывают на ту же тему — доступ как слабое звено, включая утечку в Novo Nordisk, связанную с эксплуатированными токенами GitHub. Разные компании, разные детали, но общая нить в том, что украденные материалы доступа могут открыть двери, которые технические средства защиты считают закрытыми.
Для организаций уроки хорошо известны: внедряйте многофакторную аутентификацию на всех удалённых и административных путях, выводите из эксплуатации устаревшие системы или тщательно изолируйте их, следите за необычными входами и ограничивайте, к чему может получить доступ каждая отдельная учётная запись. В уведомлениях некоторых больниц затронутая среда описывается как устаревшие системы Cerner, что подчёркивает, почему старая инфраструктура заслуживает дополнительного внимания.
Что делать пострадавшим пациентам прямо сейчас
Если ваша больница или медицинская организация использует системы Oracle Health или Cerner, вы можете получить уведомление по почте или электронной почте. Вот разумный порядок действий.
- Внимательно прочитайте любое уведомление об утечке. В нём должно быть объяснено, что было похищено, и может предлагаться бесплатный мониторинг кредитной истории или защита личности. Воспользуйтесь этим, если предложат.
- Убедитесь, что уведомления подлинные. Мошенники часто эксплуатируют новости об утечках. Свяжитесь с вашей медицинской организацией по телефону с её официального сайта, а не из неожиданного сообщения.
- Заморозьте свою кредитную историю. Заморозка в трёх крупных кредитных бюро бесплатна и блокирует большинство попыток открыть новые счета на ваше имя. Вы можете временно снять её, когда вам понадобится кредит.
- Проверяйте выписки страховой. Изучайте формы объяснения выплат на услуги, которые вы не получали. Мошенничество с медицинской идентичностью может проявиться там в первую очередь.
- Следите за сообщениями в стиле вымогательства. Если незнакомец упоминает ваш диагноз или лекарства, не платите и не отвечайте. Сообщите об этом вашей медицинской организации и рассмотрите возможность обращения в правоохранительные органы.
Защита ваших логинов в медицинских порталах и аккаунтах
Поскольку в этом случае точкой входа были учётные данные, ваши собственные логины стоит усилить, особенно для пациентских порталов, электронной почты и всего, что связано со страховкой.
- Используйте уникальный пароль для каждого аккаунта. Менеджер паролей делает это реалистичным. Именно повторное использование превращает одну утечку во множество.
- Включите многофакторную аутентификацию. Приложение-аутентификатор или аппаратный ключ надёжнее SMS-кодов, где это доступно.
- Сначала защитите электронную почту. Ваш почтовый ящик — путь сброса почти для всего остального.
- Остерегайтесь фишинга. Письма и сообщения на тему утечек часто подталкивают вас «подтвердить» вход. Вместо этого перейдите на сайт напрямую.
- Избегайте публичного Wi-Fi для чувствительных входов или используйте надёжный VPN, если это необходимо. VPN защищает трафик в пути, но он не предотвратил бы утечку на серверах провайдера.
Здравоохранение неоднократно становится целью. Наш материал об атаках, связываемых с ShinyHunters, затронувших Abbott и NAIC, показывает, как группы вымогателей охотятся за чувствительными медицинскими данными по всему сектору.
Что это значит для вас
Вы не можете контролировать, как подрядчик больницы хранит ваши записи, но можете ограничить ущерб, если они утекут. Основная идея — сделать украденные данные менее полезными: заморозьте кредитную историю, чтобы ваш номер социального страхования не мог легко открывать новые счета, и используйте уникальные пароли с MFA, чтобы один украденный логин не открывал другие. Оставайтесь внимательны к сообщениям, в которых упоминаются ваши медицинские данные, потому что вымогательство и фишинг часто следуют за такими утечками.
Ключевые выводы
- Сообщаемое вторжение в Oracle Health было ручным и основанным на учётных данных, без свидетельств вредоносного ПО или программ-вымогателей.
- Скомпрометированные данные, по сообщениям, включают номера социального страхования, диагнозы, лекарства, результаты анализов и медицинские изображения.
- Проверьте любое уведомление об утечке, заморозьте кредитную историю и следите за выписками страховой.
- Используйте уникальные пароли и MFA на порталах и в электронной почте.
Чтобы увидеть более широкую картину истории об утечке данных пациентов Oracle Health, прочитайте наш материал о цифре в 20 миллионов человек, а затем уделите несколько минут сегодня, чтобы защитить собственные аккаунты.




. Основная мысль состоит в том, что требования, созданные для обеспечения доступа, могут создавать уязвимости в системах, предназначенных для защиты людей.
## Почему Psiphon говорит, что может быть вынужден покинуть Канаду
Psiphon помогает людям, живущим при репрессивных режимах, обходить онлайн-цензуру. Его пользователи часто находятся в местах, где идентификация может иметь серьёзные последствия. По словам компании, если законопроект C-22 будет принят в текущей форме, её могут вынудить либо ослабить эту защиту, либо покинуть Канаду.
Это трудный выбор для инструмента, созданного в Торонто. Сервис, предназначенный для защиты пользователей от слежки, не может легко добавить механизмы, делающие слежку возможной, не подорвав свою цель. Перенос операций за пределы Канады был бы способом сохранить свою защиту, но это также означало бы, что созданный в Канаде инструмент в защиту прав человека покидает свою родную страну.
Psiphon не одинок в выражении обеспокоенности. В освещении этой истории отмечается, что другие сервисы, ориентированные на конфиденциальность, также выступили против законопроекта.
## Что уход провайдера сигнализирует пользователям VPN по всему миру
Соблазнительно воспринимать это как чисто канадскую проблему. Это не так. Для пользователей VPN и шифрованных сервисов по всему миру выделяются несколько моментов:
- **Юрисдикция имеет значение.** То, где провайдер юридически зарегистрирован, определяет, какие требования к нему могут быть предъявлены. Изменение закона может вынудить провайдера к переезду или изменению своей архитектуры.
- **Ослабленная защита затрагивает всех.** Инструмент, созданный для активистов в странах с цензурой, выполняет ту же техническую функцию, что и инструмент, используемый для повседневной приватности. Если архитектура скомпрометирована для одной группы, она скомпрометирована для всех.
- **Уход — это сигнал, а не гарантия.** Заявление компании о возможном уходе — это предупреждение о законе в его текущей редакции. Законопроекты могут меняться до принятия, и исход не предрешён.
Для людей, которые полагаются на инструменты обхода цензуры для доступа к информации или безопасной коммуникации, уход провайдера из страны менее важен, чем неспособность провайдера сохранить свою защиту сильной где бы то ни было.
## Что это значит для вас
Если вы живёте в Канаде и пользуетесь VPN или шифрованными сообщениями, сегодня ничего не меняется. Законопроект C-22 — это предложение, и дебаты о его тексте продолжаются. Но это предупреждение — полезный повод задуматься о том, как устроены ваши инструменты и где базируются их операторы.
Если вы не живёте в Канаде, эта история всё равно имеет значение. Предложения о lawful access, как правило, обсуждаются во многих странах одновременно, и аргументы, высказанные в одном месте, часто переиспользуются в другом. Технический момент о том, что механизмы доступа могут становиться слабыми местами, применим широко.
Ни один инструмент не является полным решением. Выбирайте сервисы, которые прозрачны в отношении своей юридической юрисдикции и того, как они обращаются с пользовательскими данными, и поддерживайте свои приложения в актуальном состоянии.
## Как канадцы могут следить за дебатами о lawful access и реагировать на них
- **Следите за продвижением законопроекта.** Обращайте внимание на поправки, поскольку окончательная формулировка определит, как будут затронуты сервисы.
- **Читайте первичный анализ.** Технические представления информативнее заголовков.
- **Свяжитесь со своим представителем.** Канадцы могут поделиться своим мнением со своим членом парламента по вопросам политики lawful access и шифрования.
- **Проверьте собственную конфигурацию.** Знайте, от каких инструментов приватности вы зависите и где они базируются.
## Главное
История Psiphon, законопроекта C-22 и Канады — напоминание о том, что политика в области приватности и инструменты приватности тесно связаны. Закон, написанный для одной цели, может изменить то, что разработчики способны создать. Чтобы понять, что поставлено на карту, продолжайте следить за дебатами о законопроекте C-22 и прочитайте технический анализ Citizen Lab рисков шифрования в Законе о lawful access в нашем кратком изложении [представления Citizen Lab](/en/citizen-lab-flags-encryption-risks-in-canada-s-bill-c-22).](/api/img?p=articles%2F7935%2Fimage-0.jpg&w=640)