Hälso-techföretag bekräftar utdraget obehörigt tillträde
CareCloud, ett företag som tillhandahåller elektroniska patientjournalsystem till vårdgivare, har börjat formellt meddela hundratusentals patienter att deras medicinska data stals i ett intrång tidigare i år. Enligt företaget hade hackare tillgång till ett av dess datalager för elektroniska patientjournaler under minst sex dagar, mellan den 10 och 16 mars, innan intrånget upptäcktes och begränsades.
Meddelandet kommer månader efter själva incidenten, ett glapp som är vanligt vid sjukvårdsintrång eftersom företag vanligtvis behöver tid för att utreda omfattningen av det obehöriga tillträdet, arbeta med kriminaltekniska utredare och förbereda juridiska meddelanden innan de kontaktar de drabbade individerna. För patienter innebär dock denna fördröjning att personlig hälsoinformation kan ha cirkulerat eller varit i riskzonen under en längre period innan de överhuvudtaget fick veta om det.
En ovanlig vändning: En hackare som delade bevis
Det som skiljer denna incident från många andra sjukvårdsintrång är hur angriparen närmade sig CareCloud. Företaget uppgav att en hackare tog på sig ansvaret för intrånget och, anmärkningsvärt, delade prover på den stulna datan direkt med företaget tillsammans med ett krav på lösen för att förhindra att informationen publicerades online. Att dela dataprover som påtryckningsmedel är inte branschstandard för ransomware- eller utpressningsaktörer, som oftare hotar att publicera stulna filer utan att erbjuda bevis i förväg. Denna detalj antyder att angriparen snabbt ville etablera trovärdighet, troligtvis för att pressa CareCloud att betala istället för att riskera en utdragen förhandling.
Trots detta har ingen etablerad ransomware-grupp eller utpressningsliga offentligt tagit på sig ansvaret för intrånget. Denna typ av tvetydighet är inte ovanlig i det nuvarande hotlandskapet, där ensamaktörer, mindre grupper eller anslutna som arbetar utanför ett erkänt ransomware-varumärke i allt högre grad genomför attacker utan att göra anspråk på dem på de läckagesajter som vanligtvis används av större cyberbrottsoperationer. Avsaknaden av ett namngivet anspråk minskar inte nödvändigtvis allvaret i exponeringen, det gör bara attribuering och övervakning svårare för både utredare och drabbade patienter.
Denna meddelandeinsats följer på ett tidigare avslöjande i år där CareCloud bekräftade att hackare hade fått tillgång till patientjournaler kopplade till samma bredare säkerhetsincident. Utrullningen av meddelanden till hundratusentals individer utgör nästa fas i denna informationsprocess, i takt med att företaget går igenom detaljerna kring exakt vems data som påverkades och vilka kategorier av information som exponerades.
Varför sjukvårdsdataintrång innebär överdimensionerad risk
Elektroniska patientjournaler innehåller vanligtvis en blandning av mycket känslig information: namn, födelsedatum, personnummer, försäkringsuppgifter, diagnos- och behandlingshistorik samt ibland fakturerings- eller finansiell data. Till skillnad från ett komprometterat lösenord kan denna typ av information inte enkelt återställas. Medicinsk identitetsstöld, försäkringsbedrägeri och riktade nätfiskekampanjer är alla realistiska resultat när denna typ av data hamnar i fel händer, och effekterna kan visa sig månader eller till och med år efter det ursprungliga intrånget.
Vårdteknikleverantörer som CareCloud befinner sig i en särskilt känslig position eftersom de behandlar och lagrar data på uppdrag av flera vårdgivarorganisationer, vilket innebär att ett enda intrång hos en leverantör kan sprida sig till patienter över många olika kliniker och sjukhussystem som aldrig direkt interagerat med det drabbade företaget. Som tidigare rapporterats har omfattningen av CareClouds exponering påverkat miljontals patientjournaler över dess kundbas, vilket understryker hur koncentrerad risken blir när så mycket hälsodata flödar genom ett litet antal teknikleverantörer.
Vad detta innebär för dig
Om du har fått, eller senare får, ett meddelandebrev från CareCloud, ta det på allvar även om språket verkar rutinmässigt. Läs brevet noggrant för att förstå exakt vilka kategorier av din information som berördes, eftersom inte varje meddelad individ kommer att ha fått samma data exponerad. Om personnummer eller försäkringsidentifierare ingick, överväg att placera en bedrägerivarning eller kreditfrys hos de större kreditupplysningsföretagen. Håll noggrann koll på dina försäkringsbesked och medicinska räkningar för tjänster du inte känner igen, eftersom medicinsk identitetsstöld kan vara svårare att upptäcka än vanligt ekonomiskt bedrägeri. Var försiktig med eventuella uppföljande e-postmeddelanden, samtal eller textmeddelanden som påstår sig vara från CareCloud eller din vårdgivare och ber dig verifiera personuppgifter, eftersom intrångsmeddelanden ofta utnyttjas av bedragare som kör nätfiskekampanjer.
Viktiga slutsatser
CareClouds meddelandeprocess är en påminnelse om att sjukvårdsdataintrång ofta utspelar sig i etapper, där det initiala intrånget, utredningen och det slutliga meddelandet separeras av månader. Patienter som drabbats av denna incident bör noggrant granska eventuella meddelandebrev, anmäla sig till erbjuden kreditövervakning om tillgänglig, och förbli uppmärksamma på misstänkta kommunikationer som hänvisar till deras medicinska historik eller försäkringsinformation. I takt med att vårdorganisationer fortsätter att förlita sig på tredjeparts teknikleverantörer för att hantera känsliga journaler, belyser incidenter som denna varför vaksamhet från både företag och patienter förblir avgörande långt efter att ett intrång först upptäcks.




