Ett stort intrång i hälso- och sjukvårdens leveranskedja

McKesson, ett av de största företagen inom medicinsk leveranskedja i USA, har bekräftat ett dataintrång som enligt uppgifter exponerade 284 miljoner patientjournaler. Omfattningen av denna incident placerar den bland de mer betydande dataintrången inom hälso- och sjukvården som avslöjats i år, och den understryker hur mycket känslig personlig och medicinsk information som flödar genom de företag som stöttar sjukhus och apotek bakom kulisserna.

Enligt rapporteringen om incidenten tar hotgruppen som kallas ShinyHunters på sig ansvaret för intrånget och hävdar att de stal ungefär 1 terabyte data innehållande 284 miljoner rader patientinformation från McKessons Snowflake-baserade molndatamiljö. Gruppen ska enligt uppgifter ha krävt cirka 55 miljoner dollar från McKesson i samband med den stulna datan. McKesson offentliggjorde cybersäkerhetsincidenten i en Form 8-K-anmälan till U.S. Securities and Exchange Commission, ett obligatoriskt steg för börsnoterade företag som står inför väsentliga säkerhetshändelser.

McKesson levererar läkemedel och medicinska produkter till en stor andel av sjukhusen i hela landet, vilket innebär att den exponerade datan sannolikt berör en enorm tvärsnitt av patienter som aldrig har interagerat direkt med företaget självt. Det är en av de mer oroande aspekterna av intrång i leveranskedjan: patienter har ofta ingen direkt relation till den drabbade organisationen, ändå kan deras skyddade hälsoinformation (PHI) och personuppgifter fortfarande hamna i fel händer.

Varför leverantörer i leveranskedjan är högt värderade mål

Företag inom hälso- och sjukvårdens leveranskedja som McKesson befinner sig i skärningspunkten mellan enorma mängder känslig data och komplexa, sammankopplade system. De hanterar receptregister, patientidentifierare och annan skyddad hälsoinformation som en rutinmässig del av affärsverksamheten med sjukhus, kliniker och apotek över hela landet.

Detta intrång passar in i ett bredare mönster som hälso- och sjukvårdssektorn har kämpat med under de senaste åren. Angripare inser i allt högre grad att tredjepartsleverantörer och infrastrukturleverantörer, inte bara sjukhusen själva, kan erbjuda en enda punkt av sårbarhet som exponerar data tillhörande miljoner patienter hos många olika vårdgivare. En liknande dynamik utspelade sig i ChipSoft-ransomwareattacken som exponerade nederländska patientdata, där en enskild mjukvaruleverantörs kompromettering fick konsekvenser för patienter i ett helt vårdsystem. När en leverantör som hanterar miljoner patientjournaler komprometteras, sträcker sig konsekvenserna långt bortom den enskilda kundbasen.

Användningen av molndataplattformar som Snowflake i denna incident är också anmärkningsvärd. I takt med att vårdorganisationer och deras leverantörer i allt högre grad förlitar sig på molnbaserad datalagring för att hantera enorma datamängder, blir säkringen av dessa miljöer, inklusive åtkomstkontroller, övervakning och hantering av autentiseringsuppgifter, lika kritisk som att säkra traditionella lokala system.

Den mänskliga kostnaden bakom siffrorna

Det är lätt att ett antal som 284 miljoner poster känns abstrakt, men varje rad i den stulna datamängden representerar sannolikt en verklig persons recepthistorik, medicinska detaljer eller personliga identifierare. Skyddad hälsoinformation är särskilt värdefull för brottslingar eftersom den, till skillnad från ett kreditkortsnummer, inte bara kan avbrytas och återutfärdas. Stulen medicinsk data kan användas för försäkringsbedrägeri, riktade nätfiskekampanjer, identitetsstöld och utpressningsförsök mot de drabbade individerna.

Intrång inom hälso- och sjukvården medför också operativa risker bortom dataexponering. Diskussioner vid branschevenemang fokuserade på sjukhuscybersäkerhet har belyst att när ransomware eller stora intrång drabbar vårdorganisationer kan följderna sträcka sig till själva patientvården, inte bara dataintegriteten, vilket tas upp i rapporteringen om toppmötet Black Hat och HIMSS med fokus på hälso- och sjukvård. Även om McKesson-incidenten i första hand är en dataexponeringshändelse snarare än en störning av vården, speglar den samma underliggande sårbarhet: hälso- och sjukvårdens leveranskedja är bara så säker som dess svagaste leverantörslänk.

Vad detta innebär för dig

Om du någonsin har fått recept eller medicinska produkter via en vårdgivare som arbetar med McKesson, och med tanke på företagets storlek kan det inkludera en stor andel av USA:s patienter, är det värt att behandla detta intrång som en anledning att vara mer vaksam, även innan officiella aviseringar kommer. Håll ett öga på:

  • Förklaringar av förmåner (EOB) från din sjukförsäkring för tjänster eller recept du inte känner igen
  • Oväntade samtal, sms eller e-postmeddelanden som refererar till din medicinska historik eller dina recept, vilket kan vara nätfiskeförsök med stulen data
  • Meddelanden från McKesson eller din vårdgivare om intrånget, och eventuella erbjudanden om kreditövervakning eller identitetsskyddstjänster
  • Dina kreditrapporter, eftersom PHI ofta kombineras med andra identifierande uppgifter som kan användas för identitetsstöld

McKesson har ännu inte bekräftat den fulla omfattningen eller riktigheten av ShinyHunters påståenden, och detaljerna kan utvecklas i takt med att utredningen fortsätter. Med tanke på den enorma mängden poster som enligt uppgifter är inblandade bör patienter som drabbats av detta McKesson-dataintrång ändå anta viss exponering av personuppgifter tills mer konkret vägledning utfärdas.

Viktiga slutsatser

McKesson-dataintrånget är en påminnelse om att integritetsrisker inom hälso- och sjukvården sträcker sig långt bortom sjukhusens och klinikernas väggar till de leverantörer och molnplattformar som tyst hanterar patientdata i stor skala. Granska alla intrångsmeddelanden du får noggrant, övervaka dina medicinska och finansiella konton för ovanlig aktivitet, och överväg att spärra din kredit om du misstänker att dina uppgifter var en del av denna exponering. I takt med att utredningen av denna incident fortsätter är det bästa sättet att skydda sig i efterdyningarna att hålla sig informerad genom verifierade uppdateringar från McKesson och tillsynsmyndigheter.