Гигант онкологической диагностики становится очередной целью ShinyHunters
Группа вымогателей ShinyHunters опубликовала набор данных, содержащий около 10,9 миллиона адресов электронной почты, украденных у крупного бизнеса в сфере онкологической диагностики, после того как медицинская компания, по сообщениям, отказалась платить выкуп. В слитых данных содержится личная информация пациентов, клиентов и сведения об использованных ими медицинских услугах, что вновь вызывает опасения по поводу того, как конфиденциальные медицинские данные оказываются в свободном доступе на криминальных форумах. Исследователи безопасности связали эту утечку с Exact Sciences, поставщиком онкологической диагностики, хотя точный масштаб затронутых лиц ещё оценивается.
Этот инцидент примечателен не только масштабом утечки. Важен метод, с помощью которого ShinyHunters вообще получили доступ: они не использовали уязвимость в программном обеспечении и не взламывали брандмауэр. Они просто позвонили.
Как вишинг превратил сотрудников в невольных сообщников
Согласно отчётам, ShinyHunters позвонили сотрудникам диагностической компании и использовали социальную инженерию, известную как вишинг (голосовой фишинг), чтобы убедить персонал передать учётные данные для доступа или подтвердить изменения в учётных записях. Проникнув внутрь, злоумышленники смогли извлечь большой объём данных до того, как компания или её служба безопасности остановили вторжение.
Это не единичная тактика группы. ShinyHunters использовали ту же схему против других крупных организаций. Утечка данных ADT раскрыла около 10 миллионов записей после того, как злоумышленники применили практически идентичную социальную инженерию, чтобы обмануть сотрудников и получить доступ, а утечка Charter Communications затронула 4,9 миллиона записей тем же методом. В обоих случаях слабым местом оказалась не техническая уязвимость, а человеческий фактор: сотрудник у телефона, поверивший, что разговаривает с законным представителем.
Эта закономерность важна для того, как организациям следует выстраивать защиту. Атаки с использованием вишинга успешны потому, что они нацелены на доверие и срочность, а не на программный код. Убедительный звонок от человека, представляющегося сотрудником ИТ-поддержки, поставщиком или руководителем, зачастую продвигает злоумышленника дальше, чем сложный эксплойт, особенно если персонал не обучен проверять нестандартные запросы по дополнительному каналу.
Что именно было раскрыто и почему важен шантажный аспект
Опубликованный набор данных, по сообщениям, содержит около 10,9 миллиона уникальных адресов электронной почты, а также другую личную и медицинскую информацию, связанную с пациентами и клиентами диагностического бизнеса. Поскольку компания, судя по всему, отказалась платить, ShinyHunters опубликовали данные публично, а не в закрытом режиме — этот шаг группа представила как наказание, заявив, что компания «должна была заплатить выкуп».
Эта модель «вымогательство — затем слив» стала визитной карточкой ShinyHunters. Она напоминает ситуацию после утечки данных Zara, когда украденные данные клиентов были связаны с той же группой, действовавшей через компрометацию стороннего поставщика. Общая черта подобных инцидентов: злоумышленникам редко требуется напрямую взламывать основные системы компании. Они находят более лёгкую точку входа — будь то поставщик, сотрудник колл-центра или служба поддержки — и используют её как плацдарм.
Для утечек, связанных со здравоохранением, ставки особенно высоки. Электронные адреса в сочетании с диагностической или лечебной информацией могут использоваться для целевого фишинга, страхового мошенничества или просто для раскрытия конфиденциальной медицинской истории, о публикации которой люди никогда не предполагали.
Что это значит для вас
Если вы когда-либо пользовались услугами поставщика онкологической диагностики, особенно связанного с данным инцидентом, стоит проверить, не фигурирует ли ваш адрес электронной почты в сервисах уведомления об утечках, и следить за подозрительной активностью учётной записи. Даже если ваши конкретные медицинские записи не попали в слитый набор данных, раскрытие email в связке с названием медицинского учреждения может сделать вас мишенью для фишинговых писем, замаскированных под официальные медицинские сообщения.
В более широком смысле эта утечка напоминает, что защита данных — это не только межсетевые экраны и шифрование. Это также вопрос того, насколько хорошо организация обучает персонал распознавать социальную инженерию. Компании, обрабатывающие конфиденциальные медицинские данные, являются привлекательными целями именно потому, что такая информация имеет долгосрочную ценность, а один успешный телефонный звонок способен открыть доступ, выстроенную годами систему безопасности.
Практические выводы
- Проверьте, не появлялся ли ваш адрес электронной почты в этой или связанных утечках, с помощью надёжного сервиса проверки утечек, и смените пароли на всех учётных записях, привязанных к этому адресу.
- Скептически относитесь к нежелательным электронным письмам или звонкам, в которых упоминаются медицинские приёмы, результаты анализов или платёжные реквизиты, особенно если вас просят перейти по ссылке или подтвердить личные данные.
- Включите многофакторную аутентификацию на любом медицинском портале или в учётной записи пациента, которой пользуетесь, — это снизит ущерб даже при компрометации учётных данных.
- Взаимодействуя с организациями, обрабатывающими конфиденциальные данные, интересуйтесь, какие процедуры проверки они используют внутри компании перед предоставлением доступа к учётной записи по телефону, поскольку устойчивость к вишингу часто зависит от политик, а не только от технологий.
Как показывает схема действий ShinyHunters, утечка в онкологической диагностике — это не просто история о провале одной компании. Это сигнал о том, что социальная инженерия остаётся одним из самых эффективных инструментов в арсенале хакеров, и что бдительность как организаций, так и частных лиц по-прежнему остаётся лучшей доступной защитой.




